注意边界框:$l_1$-APGD 用于图像分类器的稀疏对抗攻击
机器学习
2023-11-27 v3 计算机视觉与模式识别
摘要
我们表明,当同时考虑图像域 时,已有的 -投影梯度下降(PGD)攻击并非最优,因为它们未考虑有效威胁模型是 -球与 的交集。我们研究了该有效威胁模型下最速下降步长的期望稀疏性,并表明到此集合的精确投影在计算上可行且带来更好性能。此外,我们提出了一种自适应形式的 PGD,即使在少量迭代预算下也高度有效。我们所得的 -APGD 是一种强白盒攻击,表明先前工作高估了它们的 -鲁棒性。使用 -APGD 进行对抗训练,我们得到了具有 SOTA -鲁棒性的鲁棒分类器。最后,我们将 -APGD 和针对 的 Square Attack 的改编版结合为 -AutoAttack,一种攻击集成,可可靠评估 -球与 交集威胁模型下的对抗鲁棒性。
引用
@article{arxiv.2103.01208,
title = {Mind the box: $l_1$-APGD for sparse adversarial attacks on image classifiers},
author = {Francesco Croce and Matthias Hein},
journal= {arXiv preprint arXiv:2103.01208},
year = {2023}
}
备注
In ICML 2021. Fixed typos in Eq. (3) and Eq. (4)