利用尺寸变换多样输入、多样性集成与区域拟合提升对抗样本的迁移性
计算机视觉与模式识别
2021-12-14 v1 机器学习
摘要
我们提出了一个三阶段流水线:尺寸变换多样输入(RDIM)、多样性集成(DEM)和区域拟合,它们协同工作以生成可迁移的对抗样本。我们首先探究了现有攻击方法之间的内在联系,并提出了能够利用该联系的 RDIM。随后我们提出 RDIM 的多尺度版本 DEM,以生成多尺度梯度。在前两步之后,我们将迭代过程中的数值拟合转化为区域拟合。RDIM 与区域拟合不需要额外运行时间,且这三个步骤可良好地集成到其他攻击中。我们的最佳攻击在六个黑盒防御上平均以 93% 的成功率实现欺骗,高于最先进的基于梯度的攻击。此外,我们重新审视了现有攻击,而非简单地将新方法堆叠在旧方法之上以获取更好性能。期望我们的发现能作为探索攻击方法间内在联系的起点。代码见 https://github.com/278287847/DEM。
引用
@article{arxiv.2112.06011,
title = {Improving the Transferability of Adversarial Examples with Resized-Diverse-Inputs, Diversity-Ensemble and Region Fitting},
author = {Junhua Zou and Zhisong Pan and Junyang Qiu and Xin Liu and Ting Rui and Wei Li},
journal= {arXiv preprint arXiv:2112.06011},
year = {2021}
}
备注
Accepted to ECCV2020