中文

LSDAT:基于低秩与稀疏分解的决策型对抗攻击

计算机视觉与模式识别 2021-03-23 v2 机器学习 机器学习

摘要

我们提出 LSDAT,一种与图像无关的决策型黑盒攻击,它利用低秩与稀疏分解(LSD)在给定不可感知性约束下大幅减少查询次数,并取得优于最先进决策型方法的欺骗率。LSDAT 在由输入样本与对抗样本的稀疏分量构成的低维子空间中构造扰动,以获得查询效率。所关注的特定扰动通过遍历输入与对抗稀疏分量之间的路径获得。文中指出,所提出的稀疏扰动是与从输入样本到某初始对抗样本决策边界最短路径对齐程度最高、且最可能欺骗模型的稀疏扰动(最短路径的最佳稀疏近似)。我们提供了理论分析以证明 LSDAT 的有效性。与旨在提升查询效率的其他降维技术(例如基于 FFT 的方法)不同,LSD 直接在图像像素域中工作,以保证满足非 2\ell_2 约束(如稀疏性)。LSD 能更好地控制查询次数并提供计算效率,因为它仅对输入与对抗图像执行一次稀疏分解即可生成所有查询。我们展示了受 0\ell_02\ell_2\ell_\infty 约束的 LSDAT 攻击,以在实验中概述的多种低查询预算场景下证明其相对于基线决策型攻击的效率。

关键词

引用

@article{arxiv.2103.10787,
  title  = {LSDAT: Low-Rank and Sparse Decomposition for Decision-based Adversarial Attack},
  author = {Ashkan Esmaeili and Marzieh Edraki and Nazanin Rahnavard and Mubarak Shah and Ajmal Mian},
  journal= {arXiv preprint arXiv:2103.10787},
  year   = {2021}
}