中文

通过干净特征混合引入竞争以提升定向对抗样本的可迁移性

计算机视觉与模式识别 2023-05-25 v1 机器学习

摘要

深度神经网络被广泛认为易受对抗样本的攻击,对抗样本可通过细微的输入修改导致错误预测。这些对抗样本往往能在模型间迁移,但由于决策边界存在显著差异,定向攻击的成功率仍较低。为增强定向对抗样本的可迁移性,我们提出将竞争引入优化过程。我们的思路是在两类新型竞争噪声存在的情况下构造对抗扰动:指向不同目标类的对抗扰动,以及指向正确类的友好扰动。借助这些竞争者,即便对抗样本欺骗网络提取出导致目标类的特定特征,该扰动也会被其他竞争者抑制。因此,在此竞争中,对抗样本应采取不同攻击策略,利用更多样特征以压倒其干扰,从而提升向不同模型的可迁移性。考虑到计算复杂度,我们通过随机混合模型推理中存储的干净特征,在特征空间高效模拟这两类竞争者的多种干扰,并将该方法命名为干净特征混合(CFM)。我们在ImageNet-Compatible与CIFAR-10数据集上的大量实验结果表明,所提方法以明显优势超越现有基线。我们的代码见 https://github.com/dreamflake/CFM。

关键词

引用

@article{arxiv.2305.14846,
  title  = {Introducing Competition to Boost the Transferability of Targeted Adversarial Examples through Clean Feature Mixup},
  author = {Junyoung Byun and Myung-Joon Kwon and Seungju Cho and Yoonji Kim and Changick Kim},
  journal= {arXiv preprint arXiv:2305.14846},
  year   = {2023}
}

备注

CVPR 2023 camera-ready