通过动态最大最小优化提升通用对抗扰动的泛化能力
机器学习
2025-04-17 v3 计算机视觉与模式识别
摘要
深度神经网络(DNNs)易受通用对抗扰动(UAPs)的攻击。这些扰动被精心设计,用于在所有样本类别中普遍欺骗目标模型。与实例特定的对抗样本(AEs)不同,生成 UAPs 更为复杂,因为它们必须在广泛的数据样本和模型之间进行泛化。我们的研究揭示,现有的通用攻击方法使用具有固定模型参数快照的 DNNs 来优化 UAPs,未充分发挥 DNNs 的潜能以生成更有效的 UAPs。我们建议使用动态模型-数据对来生成 UAPs。具体而言,我们引入一种动态最大最小优化策略,旨在跨越多种最优模型-数据对来优化 UAPs。我们称此方法为 DM-UAP。DM-UAP 利用迭代的最大-最小-最小优化框架细化模型-数据对,结合课程 UAP 学习算法来彻底检验模型参数和数据的组合空间。在 ImageNet 数据集上进行的全面实验表明,所提出的 DM-UAP 显著增强了 UAPs 的跨样本普适性和跨模型可迁移性。仅使用 500 个样本生成 UAP,DM-UAP 在作弊比率上超过最新方法平均提高 12.108%。
引用
@article{arxiv.2503.12793,
title = {Improving Generalization of Universal Adversarial Perturbation via Dynamic Maximin Optimization},
author = {Yechao Zhang and Yingzhe Xu and Junyu Shi and Leo Yu Zhang and Shengshan Hu and Minghui Li and Yanjun Zhang},
journal= {arXiv preprint arXiv:2503.12793},
year = {2025}
}
备注
Accepted in AAAI 2025