元学习黑盒随机搜索对抗攻击的搜索分布
机器学习
2021-11-23 v3 人工智能
计算机视觉与模式识别
摘要
基于随机搜索方案的对抗攻击近期在黑盒鲁棒性评估中取得了最先进的结果。然而,正如我们在本工作中所展示的,它们在不同查询预算机制下的效率依赖于对底层提议分布的人工设计和启发式调优。我们研究如何通过基于攻击过程中获取的信息在线调整提议分布来解决此问题。我们以 Square Attack(一种最先进的基于分数的黑盒攻击)为例,展示了如何通过一个学习到的控制器来提升其性能,该控制器在攻击过程中在线调整提议分布的参数。我们使用基于梯度的端到端训练,在一个具有白盒访问权限的 CIFAR10 模型上训练该控制器。我们证明,将学习到的控制器嵌入攻击中,能在不同查询机制下,对一系列具有黑盒访问权限的不同模型,将其黑盒鲁棒性估计一致性提升高达 20%。我们进一步表明,学习到的自适应原则能很好地迁移到其他数据分布(如 CIFAR100 或 ImageNet)以及目标攻击设置中。
引用
@article{arxiv.2111.01714,
title = {Meta-Learning the Search Distribution of Black-Box Random Search Based Adversarial Attacks},
author = {Maksym Yatsura and Jan Hendrik Metzen and Matthias Hein},
journal= {arXiv preprint arXiv:2111.01714},
year = {2021}
}
备注
accepted at NeurIPS 2021; updated the numbers in Table 5 and added references; added acknowledgements