探究 Top-k 白盒与可迁移黑盒攻击
机器学习
2022-04-04 v1 人工智能
密码学与安全
计算机视觉与模式识别
摘要
已有工作指出了 top-1 攻击成功率(ASR)作为评估攻击强度度量的局限性,但仅在白盒设定下进行了研究,而我们的工作将其扩展到更实用的黑盒设定:可迁移攻击。广泛报道称更强的 I-FGSM 迁移性差于简单 FGSM,导致一种流行看法,即可迁移性与白盒攻击强度相悖。我们的工作以经验发现挑战了这一看法:对于由攻击后兴趣类排名(ICR)指示的通用 top-k ASR,更强的攻击实际上迁移得更好。为增强攻击强度,通过对 logit 梯度从几何视角的直观解释,我们指出常用损失的弱点在于优先追求欺骗网络的速度而非最大化其强度。为此,我们提出了一种新的归一化 CE 损失,引导 logit 沿隐式最大化其与真实类排名距离的方向更新。在各种设定下的广泛结果已验证我们提出的新损失对于 top-k 攻击简单而有效。代码见:\url{https://bit.ly/3uCiomP}
引用
@article{arxiv.2204.00089,
title = {Investigating Top-$k$ White-Box and Transferable Black-box Attack},
author = {Chaoning Zhang and Philipp Benz and Adil Karjauv and Jae Won Cho and Kang Zhang and In So Kweon},
journal= {arXiv preprint arXiv:2204.00089},
year = {2022}
}
备注
Accepted by CVPR2022