实现高效且有效的定向黑盒规避攻击
机器学习
2020-10-23 v1 密码学与安全
机器学习
摘要
我们研究 adversary( adversary)在黑盒设定下针对深度神经网络进行定向规避攻击时,如何最优地利用其查询预算。我们形式化了问题设定并系统评估了 adversary 通过使用替代模型可获得的收益。我们展示了一种探索-利用权衡,即查询效率以有效性为代价。我们提出了两种使用替代模型的新攻击策略,并表明它们与先前仅查询的技术同样有效,但所需查询显著更少,最多可减少三个数量级。我们还展示了一个能够切换不同攻击技术的敏捷 adversary 可实现帕累托最优效率。我们对 Google Cloud Vision 演示了我们的攻击,表明针对现实世界预测 API 的黑盒攻击难度远比先前认为的容易(约需 500 次查询,而非先前工作中的约 20,000 次)。
引用
@article{arxiv.1906.03397,
title = {Making targeted black-box evasion attacks effective and efficient},
author = {Mika Juuti and Buse Gul Atli and N. Asokan},
journal= {arXiv preprint arXiv:1906.03397},
year = {2020}
}
备注
12 pages, 10 figures