学习具有可迁移先验与查询反馈的黑盒攻击者
密码学与安全
2020-10-23 v1 人工智能
计算机视觉与模式识别
机器学习
摘要
本文解决具有挑战性的黑盒对抗攻击问题,其中仅能获取受害模型的分类置信度。受不同视觉模型间视觉显著性一致性的启发,期望通过可迁移性利用替代模型提升攻击性能。通过结合基于可迁移性与基于查询的黑盒攻击,我们提出了一种极为简单的基线方法(命名为SimBA++)使用替代模型,其显著优于若干最先进方法。此外,为高效利用查询反馈,我们以一种新的学习机制更新替代模型,称为高阶梯度近似(HOGA)。通过构建高阶梯度计算图,我们更新替代模型以在正向与反向传播中均逼近受害模型。SimBA++与HOGA构成了可学习黑盒攻击(LeBA),其以显著优势超越先前最优:所提LeBA在大量ImageNet实验中(包括攻击视觉基准与防御模型)大幅减少查询次数,同时保持接近100%的更高攻击成功率。代码开源于https://github.com/TrustworthyDL/LeBA。
引用
@article{arxiv.2010.11742,
title = {Learning Black-Box Attackers with Transferable Priors and Query Feedback},
author = {Jiancheng Yang and Yangzhou Jiang and Xiaoyang Huang and Bingbing Ni and Chenglong Zhao},
journal= {arXiv preprint arXiv:2010.11742},
year = {2020}
}
备注
NeurIPS 2020. Code is available at https://github.com/TrustworthyDL/LeBA