中文

HQA-Attack:面向文本的高质量黑盒硬标签对抗攻击

计算与语言 2024-02-06 v1 人工智能

摘要

对文本的黑盒硬标签对抗攻击是一项实用且具有挑战性的任务,因为文本数据空间本质上是离散且不可微的,并且只能访问预测标签。对该问题的研究仍处于萌芽阶段,仅有少数可用方法。然而,现有方法依赖于复杂的启发式算法或不可靠的梯度估计策略,这可能陷入局部最优,并且不可避免地消耗大量查询,因此在有限的查询预算内难以制作具有高语义相似性和低扰动率的高质量对抗样本。为了缓解上述问题,我们提出了一个简单而有效的框架,在黑盒硬标签攻击场景下生成高质量文本对抗样本,名为 HQA-Attack。具体而言,在随机初始化对抗样本后,HQA-Attack 首先尽可能多地将原始词替换回去,从而降低扰动率。然后,它利用剩余更改词的同义词集,沿着能够提高语义相似性并同时满足对抗条件的方向进一步优化对抗样本。此外,在优化过程中,它为每个更改词搜索一个过渡同义词,从而避免遍历整个同义词集并在一定程度上减少查询次数。在五个文本分类数据集、三个自然语言推理数据集和两个真实世界 API 上的广泛实验结果表明,所提出的 HQA-Attack 方法显著优于其他强基线。

关键词

引用

@article{arxiv.2402.01806,
  title  = {HQA-Attack: Toward High Quality Black-Box Hard-Label Adversarial Attack on Text},
  author = {Han Liu and Zhi Xu and Xiaotong Zhang and Feng Zhang and Fenglong Ma and Hongyang Chen and Hong Yu and Xianchao Zhang},
  journal= {arXiv preprint arXiv:2402.01806},
  year   = {2024}
}