中文

寻找对抗样本需要多少维空间?

机器学习 2023-04-12 v2 密码学与安全 机器学习

摘要

以往探索对抗脆弱性的工作聚焦于 adversary 可扰动模型输入所有维度的情况。另一方面,一系列近期工作考虑了(i)adversary 只能扰动有限个输入参数或(ii)多模态问题中部分模态的情形。在这两类情形中,对抗样本实际上被约束于环境输入空间 X\mathcal{X} 中的子空间 VV。受此驱动,本文研究对抗脆弱性如何依赖于 dim(V)\dim(V)。具体而言,我们证明具有 p\ell^p 范数约束的标准 PGD 攻击的对抗成功率表现为 ϵ(dim(V)dimX)1q\epsilon (\frac{\dim(V)}{\dim \mathcal{X}})^{\frac{1}{q}} 的单调递增函数,其中 ϵ\epsilon 为扰动预算且 1p+1q=1\frac{1}{p} + \frac{1}{q} =1,前提是 p>1p > 1p=1p=1 的情形存在额外微妙之处,我们作了较详细分析)。该函数形式可从一个简单线性玩具模型轻易导出,因此我们的结果进一步佐证了如下论点:对抗样本是高维空间上局部线性模型所固有的。

关键词

引用

@article{arxiv.2303.14173,
  title  = {How many dimensions are required to find an adversarial example?},
  author = {Charles Godfrey and Henry Kvinge and Elise Bishoff and Myles Mckay and Davis Brown and Tim Doster and Eleanor Byler},
  journal= {arXiv preprint arXiv:2303.14173},
  year   = {2023}
}

备注

Comments welcome! V2: minor edits for clarity