变长复合语义扰动的多目标进化搜索
计算机视觉与模式识别
2023-07-18 v2
摘要
深度神经网络已被证明易受对抗攻击,其形式是在图像上添加特定扰动以产生错误输出。设计更强的对抗攻击方法有助于更可靠地评估DNN模型的鲁棒性。为减轻负担并提高攻击性能,自动机器学习(AutoML)最近作为一种成功技术出现,可帮助自动寻找近最优对抗攻击策略。然而,现有关于对抗攻击的AutoML工作仅关注基于范数的扰动。事实上,语义扰动因其自然性和物理可实现性而受到越来越多的关注。为弥合AutoML与语义对抗攻击之间的差距,我们提出了一种称为变长复合语义扰动多目标进化搜索(MES-VCSP)的新方法。具体而言,我们构建了变长复合语义扰动的数学模型,其提供五种基于梯度的语义攻击方法。攻击序列中允许同一类型扰动执行多次。此外,我们引入了由NSGA-II和邻域搜索组成的多目标进化搜索,以寻找近最优变长攻击序列。在CIFAR10和ImageNet数据集上的实验结果表明,与现有方法相比,MES-VCSP能获得具有更高攻击成功率、更自然且时间成本更低的对抗样本。
引用
@article{arxiv.2307.06548,
title = {Multi-objective Evolutionary Search of Variable-length Composite Semantic Perturbations},
author = {Jialiang Sun and Wen Yao and Tingsong Jiang and Xiaoqian Chen},
journal= {arXiv preprint arXiv:2307.06548},
year = {2023}
}