寻找对抗样本需要多少维空间?
机器学习
2023-04-12 v2 密码学与安全
机器学习
摘要
以往探索对抗脆弱性的工作聚焦于 adversary 可扰动模型输入所有维度的情况。另一方面,一系列近期工作考虑了(i)adversary 只能扰动有限个输入参数或(ii)多模态问题中部分模态的情形。在这两类情形中,对抗样本实际上被约束于环境输入空间 中的子空间 。受此驱动,本文研究对抗脆弱性如何依赖于 。具体而言,我们证明具有 范数约束的标准 PGD 攻击的对抗成功率表现为 的单调递增函数,其中 为扰动预算且 ,前提是 ( 的情形存在额外微妙之处,我们作了较详细分析)。该函数形式可从一个简单线性玩具模型轻易导出,因此我们的结果进一步佐证了如下论点:对抗样本是高维空间上局部线性模型所固有的。
引用
@article{arxiv.2303.14173,
title = {How many dimensions are required to find an adversarial example?},
author = {Charles Godfrey and Henry Kvinge and Elise Bishoff and Myles Mckay and Davis Brown and Tim Doster and Eleanor Byler},
journal= {arXiv preprint arXiv:2303.14173},
year = {2023}
}
备注
Comments welcome! V2: minor edits for clarity