利用重构嵌入块提高对抗样本的可迁移性
计算机视觉与模式识别
2022-04-28 v1
摘要
视觉Transformer(ViTs)在各种计算机视觉任务中表现出令人瞩目的性能。然而,由ViT生成的对抗样本难以迁移到具有不同结构的其他网络。最近的攻击方法没有考虑ViT架构和自注意力机制的特殊性,这导致由ViT生成的对抗样本的可迁移性较差。我们通过对输入的嵌入块进行重构来攻击ViT中独特的自注意力机制。重构后的嵌入块使自注意力机制能够获得更多样化的块连接,并帮助ViT保持对物体的感兴趣区域。因此,我们提出了一种针对ViT中独特自注意力机制的攻击方法,称为自注意力块重构(SAPR)。我们的方法实现简单但高效,适用于任何基于自注意力的网络和基于梯度可迁移性的攻击方法。我们评估了在不同结构的黑盒模型上的攻击可迁移性。结果表明,我们的方法在白盒ViT上生成的对抗样本具有更高的可迁移性和更高的图像质量。我们的研究推动了针对ViT的黑盒迁移攻击的发展,并证明了使用白盒ViT攻击其他黑盒模型的可行性。
引用
@article{arxiv.2204.12680,
title = {Improving the Transferability of Adversarial Examples with Restructure Embedded Patches},
author = {Huipeng Zhou and Yu-an Tan and Yajie Wang and Haoran Lyu and Shangbo Wu and Yuanzhang Li},
journal= {arXiv preprint arXiv:2204.12680},
year = {2022}
}