中文

GRAPHITE:为计算机视觉系统的机器学习攻击生成自动物理对抗样本

密码学与安全 2022-03-01 v6 计算机视觉与模式识别 机器学习

摘要

本文研究 adversary 在真实场景中生成对抗样本时发起攻击的难易程度。我们针对真实世界中的实用攻击提出三项关键要求:1) 自动约束攻击的大小与形状,使其可通过贴纸施加;2) 变换鲁棒性,即攻击对环境物理变化(如视角与光照改变)的鲁棒性;3) 不仅支持白盒,还支持黑盒硬标签场景下的攻击,使 adversary 能够攻击专有模型。本工作中,我们提出 GRAPHITE,一个高效且通用的框架,用于生成满足上述三项关键要求的攻击。GRAPHITE 利用变换鲁棒性(一种基于期望变换(EoT)的度量)自动生成小掩码,并使用无梯度优化进行优化。GRAPHITE 还具有灵活性,可在黑盒设置中轻松权衡变换鲁棒性、扰动大小与查询次数。在 GTSRB 模型的硬标签黑盒设置下,我们能够在全部可能的 1,806 个受害者-目标类对上找到攻击,平均变换鲁棒性为 77.8%,扰动大小为受害者图像的 16.63%,每对查询次数为 126K。对于无需满足变换鲁棒性的纯数字攻击,GRAPHITE 能够为 92.2% 的受害者-目标类对找到成功的小块攻击,平均仅需 566 次查询。GRAPHITE 还能够通过对输入图像小区域进行修改的扰动,针对近期提出的防御补丁攻击的方法 PatchGuard 找到成功攻击。

关键词

引用

@article{arxiv.2002.07088,
  title  = {GRAPHITE: Generating Automatic Physical Examples for Machine-Learning Attacks on Computer Vision Systems},
  author = {Ryan Feng and Neal Mangaokar and Jiefeng Chen and Earlence Fernandes and Somesh Jha and Atul Prakash},
  journal= {arXiv preprint arXiv:2002.07088},
  year   = {2022}
}

备注

IEEE European Symposium on Security and Privacy 2022 (EuroS&P 2022)