具有理论基础的低成本硬标签对抗攻击
机器学习
2026-05-25 v3 密码学与安全
摘要
仅依赖 top-1 预测的硬标签黑盒攻击,是最具挑战性但也最实用的威胁模型之一。尽管近期取得了进展,现有方法仍存在两个关键局限性:(1)它们忽视了初始化的关键作用,主要关注优化策略;(2)它们严重依赖经验性启发式方法,缺乏理论保证。为弥补这一差距,我们建立了一个统一的理论框架,表明现有的符号翻转硬标签攻击可被理解为对真实梯度符号的近似。在此原则性分析的指导下,我们提出了一种新颖的攻击框架,包含零查询初始化策略和模式驱动优化(PDO)算法。我们提供了理论保证,证明我们的初始化比随机基线能获得与真实梯度符号更高的余弦相似度,并且我们的 PDO 模块比基线搜索方法实现了显著更低的查询复杂度。在 CIFAR-10、ImageNet 和 ObjectNet 上进行的广泛实验——涵盖标准模型和对抗训练模型、商业 API 以及 CLIP 模型——表明,我们的方法在成功率和效率上始终优于最先进的硬标签攻击,尤其是在低查询预算下。此外,我们的方法在受损数据(ImageNet-C)、生物医学图像(PathMNIST)以及诸如分割等密集预测任务上展现出稳健的泛化能力。值得注意的是,它绕过了有状态防御 Blacklight,实现了 0% 的检测率。
引用
@article{arxiv.2601.14300,
title = {Low-Cost Hard-Label Adversarial Attack with Theoretical Foundations},
author = {Jun Liu and Leo Yu Zhang and Fengpeng Li and Isao Echizen and Jiantao Zhou},
journal= {arXiv preprint arXiv:2601.14300},
year = {2026}
}