用于对抗攻击的 Nesterov 加速梯度与尺度不变性
机器学习
2020-02-04 v5 密码学与安全
机器学习
摘要
深度学习模型易受在良性输入上施加人眼不可感知扰动的对抗样本攻击。然而,在黑盒设定下,多数现有对抗攻击对其他防御模型的迁移性较差。本文从将对抗样本生成视为优化过程的角度,提出两种提升对抗样本迁移性的新方法,即 Nesterov 迭代快速梯度符号法 (NI-FGSM) 与尺度不变攻击法 (SIM)。NI-FGSM 旨在将 Nesterov 加速梯度引入迭代攻击,从而有效前瞻并提升对抗样本的迁移性。SIM 基于我们对深度学习模型尺度不变性质的发现,借此在输入图像的尺度副本上优化对抗扰动,以避免对被攻击白盒模型的“过拟合”并生成迁移性更强的对抗样本。NI-FGSM 与 SIM 可自然结合构建鲁棒的基于梯度的攻击,以生成对防御模型迁移性更强的对抗样本。在 ImageNet 数据集上的实证结果表明,我们的攻击方法比最优的基于梯度的攻击具有更高迁移性与攻击成功率。
引用
@article{arxiv.1908.06281,
title = {Nesterov Accelerated Gradient and Scale Invariance for Adversarial Attacks},
author = {Jiadong Lin and Chuanbiao Song and Kun He and Liwei Wang and John E. Hopcroft},
journal= {arXiv preprint arXiv:1908.06281},
year = {2020}
}
备注
ICLR 2020