用 $\ell_2$ 范数度量 $\ell_\infty$ 攻击的可迁移性
机器学习
2023-03-02 v4 密码学与安全
摘要
深度神经网络可能被与原始样本仅有微小差异的对抗样本所欺骗。为使差异在人眼中不可感知,研究者以 范数约束对抗扰动,该范数现通常作为对齐不同攻击强度以进行公平比较的标准。然而,我们提出仅使用 范数不足以度量攻击强度,因为即使在固定的 距离下, 距离也极大影响模型间的攻击可迁移性。通过这一发现,我们对攻击机制有了更深入的理解,即若干现有方法之所以能更好地攻击黑盒模型,部分原因是它们构造的扰动具有大出 70% 至 130% 的 距离。由于更大的扰动自然带来更好的可迁移性,我们因此主张攻击强度应同时由 和 范数量度。我们的提议在 ImageNet 数据集上基于 7 种攻击、4 个白盒模型和 9 个黑盒模型的大量实验得到有力支持。
引用
@article{arxiv.2102.10343,
title = {Measuring the Transferability of $\ell_\infty$ Attacks by the $\ell_2$ Norm},
author = {Sizhe Chen and Qinghua Tao and Zhixing Ye and Xiaolin Huang},
journal= {arXiv preprint arXiv:2102.10343},
year = {2023}
}
备注
ICASSP 2023