多重扰动攻击:在不同 $\ell_p$ 范数下逐像素攻击以提升对抗性能
计算机视觉与模式识别
2022-12-08 v2 密码学与安全
机器学习
摘要
对抗机器学习近来既是重大关切也是热点话题,尤其在深度神经网络当前广泛使用的背景下。对抗攻击与防御常被比作猫鼠游戏,防御者与攻击者随时间演进。一方面,目标是开发强健且鲁棒、抵御恶意行为者的深度网络。另一方面,为实现此目标,我们需要设计更强的对抗攻击以挑战这些防御模型。现有多数攻击采用单一 距离(通常为 )定义接近性概念,并相对于该 范数执行最陡梯度上升,以相同方式更新对抗样本中所有像素。这些 攻击各有优劣;且不存在单一攻击能同时突破对多重 范数鲁棒的防御模型。受这些观察启发,我们提出一种自然方法:在像素层面组合多种 梯度投影以实现联合对抗扰动。具体而言,我们学习如何扰动每个像素以最大化攻击性能,同时保持对抗样本整体视觉不可感知性。最后,通过标准化基准的各项实验,我们表明该方法在最优防御机制下优于多数当前强攻击,同时保持视觉洁净能力。
引用
@article{arxiv.2212.03069,
title = {Multiple Perturbation Attack: Attack Pixelwise Under Different $\ell_p$-norms For Better Adversarial Performance},
author = {Ngoc N. Tran and Anh Tuan Bui and Dinh Phung and Trung Le},
journal= {arXiv preprint arXiv:2212.03069},
year = {2022}
}
备注
18 pages, 8 figures, 7 tables