中文

通过幻影网络学习可迁移对抗样本

计算机视觉与模式识别 2019-11-26 v3 机器学习

摘要

近期对抗攻击的发展已证明,基于集成的方法在黑盒攻击中优于传统的非集成方法。然而,由于获取一组多样化模型在计算上代价高昂,这些方法受限于可集成模型数量有限而表现不佳。本文中,我们提出幻影网络(Ghost Networks)以提升对抗样本的可迁移性。幻影网络的核心原理是对现有模型施加特征级扰动,从而潜在地创建出大量多样化模型。随后,这些模型通过纵向集成进行融合。大量实验结果表明,网络数量对提升对抗样本可迁移性至关重要,但独立训练不同网络并以密集聚合方式集成它们的必要性较低。相反,我们的工作可作为一种计算代价低且易于应用的插件,在单模型和多模型攻击中改进对抗方法,并与残差和非残差网络兼容。通过复现 NeurIPS 2017 对抗竞赛,我们的方法大幅优于第一名的攻击提交方案,证明了其有效性与高效性。代码见 https://github.com/LiYingwei/ghost-network。

关键词

引用

@article{arxiv.1812.03413,
  title  = {Learning Transferable Adversarial Examples via Ghost Networks},
  author = {Yingwei Li and Song Bai and Yuyin Zhou and Cihang Xie and Zhishuai Zhang and Alan Yuille},
  journal= {arXiv preprint arXiv:1812.03413},
  year   = {2019}
}

备注

To appear in AAAI-20