中文

多重扰动攻击:在不同 $\ell_p$ 范数下逐像素攻击以提升对抗性能

计算机视觉与模式识别 2022-12-08 v2 密码学与安全 机器学习

摘要

对抗机器学习近来既是重大关切也是热点话题,尤其在深度神经网络当前广泛使用的背景下。对抗攻击与防御常被比作猫鼠游戏,防御者与攻击者随时间演进。一方面,目标是开发强健且鲁棒、抵御恶意行为者的深度网络。另一方面,为实现此目标,我们需要设计更强的对抗攻击以挑战这些防御模型。现有多数攻击采用单一 p\ell_p 距离(通常为 p{1,2,}p\in\{1,2,\infty\})定义接近性概念,并相对于该 pp 范数执行最陡梯度上升,以相同方式更新对抗样本中所有像素。这些 p\ell_p 攻击各有优劣;且不存在单一攻击能同时突破对多重 p\ell_p 范数鲁棒的防御模型。受这些观察启发,我们提出一种自然方法:在像素层面组合多种 p\ell_p 梯度投影以实现联合对抗扰动。具体而言,我们学习如何扰动每个像素以最大化攻击性能,同时保持对抗样本整体视觉不可感知性。最后,通过标准化基准的各项实验,我们表明该方法在最优防御机制下优于多数当前强攻击,同时保持视觉洁净能力。

关键词

引用

@article{arxiv.2212.03069,
  title  = {Multiple Perturbation Attack: Attack Pixelwise Under Different $\ell_p$-norms For Better Adversarial Performance},
  author = {Ngoc N. Tran and Anh Tuan Bui and Dinh Phung and Trung Le},
  journal= {arXiv preprint arXiv:2212.03069},
  year   = {2022}
}

备注

18 pages, 8 figures, 7 tables