中文

用 $\ell_2$ 范数度量 $\ell_\infty$ 攻击的可迁移性

机器学习 2023-03-02 v4 密码学与安全

摘要

深度神经网络可能被与原始样本仅有微小差异的对抗样本所欺骗。为使差异在人眼中不可感知,研究者以 \ell_\infty 范数约束对抗扰动,该范数现通常作为对齐不同攻击强度以进行公平比较的标准。然而,我们提出仅使用 \ell_\infty 范数不足以度量攻击强度,因为即使在固定的 \ell_\infty 距离下,2\ell_2 距离也极大影响模型间的攻击可迁移性。通过这一发现,我们对攻击机制有了更深入的理解,即若干现有方法之所以能更好地攻击黑盒模型,部分原因是它们构造的扰动具有大出 70% 至 130% 的 2\ell_2 距离。由于更大的扰动自然带来更好的可迁移性,我们因此主张攻击强度应同时由 \ell_\infty2\ell_2 范数量度。我们的提议在 ImageNet 数据集上基于 7 种攻击、4 个白盒模型和 9 个黑盒模型的大量实验得到有力支持。

关键词

引用

@article{arxiv.2102.10343,
  title  = {Measuring the Transferability of $\ell_\infty$ Attacks by the $\ell_2$ Norm},
  author = {Sizhe Chen and Qinghua Tao and Zhixing Ye and Xiaolin Huang},
  journal= {arXiv preprint arXiv:2102.10343},
  year   = {2023}
}

备注

ICASSP 2023