中文

局部黑盒对抗攻击:一种查询高效方法

计算机视觉与模式识别 2021-01-05 v1 密码学与安全 机器学习

摘要

对抗攻击已威胁到深度神经网络在安全性敏感场景中的应用。大多数现有的黑盒攻击通过多次与目标模型交互并产生全局扰动来欺骗目标模型。然而,全局扰动改变了平滑且不显著的背景,不仅使扰动更容易被察觉,还增加了查询开销。本文提出了一种新颖的框架,在黑盒攻击中以有限查询仅扰动干净样本的判别区域。我们的框架基于两类可迁移性构建。第一类是模型解释的可迁移性。基于该性质,我们可轻松识别给定干净样本的判别区域以进行局部扰动。第二类是对抗样本的可迁移性。它帮助我们产生局部预扰动以提高查询效率。在识别判别区域和预扰动后,我们通过使用两类黑盒攻击技术(即梯度估计和随机搜索)查询目标模型,从预扰动样本生成最终对抗样本。我们进行了大量实验表明,我们的框架能在高攻击成功率下显著提升黑盒扰动中的查询效率。实验结果表明,在各种系统设置下我们的攻击优于最先进的(SOTA)黑盒攻击。

关键词

引用

@article{arxiv.2101.01032,
  title  = {Local Black-box Adversarial Attacks: A Query Efficient Approach},
  author = {Tao Xiang and Hangcheng Liu and Shangwei Guo and Tianwei Zhang and Xiaofeng Liao},
  journal= {arXiv preprint arXiv:2101.01032},
  year   = {2021}
}

备注

This work has been submitted to the IEEE for possible publication