中文

基于稳定扩散的潜码增强用于无数据替代攻击

计算机视觉与模式识别 2024-10-28 v2 密码学与安全 机器学习

摘要

由于在黑盒替代攻击中目标模型的训练数据不可用,近期多数方案利用 GANs 生成数据以训练替代模型。然而,这些基于 GANs 的方案存在训练效率低(生成器在替代训练过程中需为每个目标模型重新训练)以及生成质量低的问题。为克服这些局限,我们考虑利用扩散模型生成数据,并提出一种基于 Stable Diffusion(SD)的新型无数据替代攻击方案,以提升替代训练的效率和精度。尽管 SD 生成的数据展现出高质量,但其对目标模型呈现出不同的域分布以及正负样本的大幅差异。针对该问题,我们提出潜码增强(LCA)以促使 SD 生成符合目标模型数据分布的数据。具体而言,我们用 LCA 增强推断成员数据的潜码,并将其作为 SD 的引导。在 LCA 引导下,SD 生成的数据不仅满足目标模型的判别准则,还展现出高多样性。利用该数据,可更高效地训练与目标模型高度相似的替代模型。大量实验表明,相较于基于 GANs 的方案,我们的 LCA 针对不同目标模型实现了更高的攻击成功率并所需查询预算更少。我们的代码可在 \url{https://github.com/LzhMeng/LCA} 获取。

关键词

引用

@article{arxiv.2307.12872,
  title  = {Latent Code Augmentation Based on Stable Diffusion for Data-free Substitute Attacks},
  author = {Mingwen Shao and Lingzhuang Meng and Yuanjian Qiao and Lixu Zhang and Wangmeng Zuo},
  journal= {arXiv preprint arXiv:2307.12872},
  year   = {2024}
}

备注

This work has been submitted to the IEEE for possible publication