中文

注意边界框:$l_1$-APGD 用于图像分类器的稀疏对抗攻击

机器学习 2023-11-27 v3 计算机视觉与模式识别

摘要

我们表明,当同时考虑图像域 [0,1]d[0,1]^d 时,已有的 l1l_1-投影梯度下降(PGD)攻击并非最优,因为它们未考虑有效威胁模型是 l1l_1-球与 [0,1]d[0,1]^d 的交集。我们研究了该有效威胁模型下最速下降步长的期望稀疏性,并表明到此集合的精确投影在计算上可行且带来更好性能。此外,我们提出了一种自适应形式的 PGD,即使在少量迭代预算下也高度有效。我们所得的 l1l_1-APGD 是一种强白盒攻击,表明先前工作高估了它们的 l1l_1-鲁棒性。使用 l1l_1-APGD 进行对抗训练,我们得到了具有 SOTA l1l_1-鲁棒性的鲁棒分类器。最后,我们将 l1l_1-APGD 和针对 l1l_1 的 Square Attack 的改编版结合为 l1l_1-AutoAttack,一种攻击集成,可可靠评估 l1l_1-球与 [0,1]d[0,1]^d 交集威胁模型下的对抗鲁棒性。

关键词

引用

@article{arxiv.2103.01208,
  title  = {Mind the box: $l_1$-APGD for sparse adversarial attacks on image classifiers},
  author = {Francesco Croce and Matthias Hein},
  journal= {arXiv preprint arXiv:2103.01208},
  year   = {2023}
}

备注

In ICML 2021. Fixed typos in Eq. (3) and Eq. (4)