混合批量攻击:在有限查询下寻找黑盒对抗样本
密码学与安全
2019-12-03 v3
摘要
我们研究黑盒设定下的对抗样本,其中攻击者仅能通过API访问目标模型且每次查询代价高昂。先前关于黑盒对抗样本的工作遵循两种主要策略之一:(1)迁移攻击利用对本地模型的白盒攻击寻找可迁移到目标模型的候选对抗样本;(2)基于优化的攻击利用对目标模型的查询并应用优化技术搜索对抗样本。我们提出结合两种策略的混合攻击,将本地模型的候选对抗样本作为基于优化的攻击的起点,并利用基于优化的攻击中学得的标签来调整本地模型以寻找迁移候选。我们在MNIST、CIFAR10和ImageNet数据集上经验性地证明,我们的混合攻击策略降低了代价并提高了成功率。我们还引入了种子优先级策略,使攻击者能将资源集中于最有希望的 seed 上。将混合攻击与我们的种子优先级策略结合可实现批量攻击,仅用少量查询就能可靠地找到对抗样本。
引用
@article{arxiv.1908.07000,
title = {Hybrid Batch Attacks: Finding Black-box Adversarial Examples with Limited Queries},
author = {Fnu Suya and Jianfeng Chi and David Evans and Yuan Tian},
journal= {arXiv preprint arXiv:1908.07000},
year = {2019}
}
备注
USENIX Security 2020 camera-ready version, Code available at: https://github.com/suyeecav/Hybrid-Attack