中文

学习具有可迁移先验与查询反馈的黑盒攻击者

密码学与安全 2020-10-23 v1 人工智能 计算机视觉与模式识别 机器学习

摘要

本文解决具有挑战性的黑盒对抗攻击问题,其中仅能获取受害模型的分类置信度。受不同视觉模型间视觉显著性一致性的启发,期望通过可迁移性利用替代模型提升攻击性能。通过结合基于可迁移性与基于查询的黑盒攻击,我们提出了一种极为简单的基线方法(命名为SimBA++)使用替代模型,其显著优于若干最先进方法。此外,为高效利用查询反馈,我们以一种新的学习机制更新替代模型,称为高阶梯度近似(HOGA)。通过构建高阶梯度计算图,我们更新替代模型以在正向与反向传播中均逼近受害模型。SimBA++与HOGA构成了可学习黑盒攻击(LeBA),其以显著优势超越先前最优:所提LeBA在大量ImageNet实验中(包括攻击视觉基准与防御模型)大幅减少查询次数,同时保持接近100%的更高攻击成功率。代码开源于https://github.com/TrustworthyDL/LeBA。

关键词

引用

@article{arxiv.2010.11742,
  title  = {Learning Black-Box Attackers with Transferable Priors and Query Feedback},
  author = {Jiancheng Yang and Yangzhou Jiang and Xiaoyang Huang and Bingbing Ni and Chenglong Zhao},
  journal= {arXiv preprint arXiv:2010.11742},
  year   = {2020}
}

备注

NeurIPS 2020. Code is available at https://github.com/TrustworthyDL/LeBA