论成功与简洁:重新审视可迁移定向攻击
机器学习
2021-10-28 v4 密码学与安全
计算机视觉与模式识别
摘要
实现定向攻击的可迁移性被认为极其困难。目前,最先进的方法资源消耗巨大,因为它们需要为每个目标类别使用额外数据训练模型。然而,我们的研究发现,既不需要额外数据也不需要模型训练的简单可迁移攻击,能够取得令人惊讶的高定向可迁移性。这一见解此前一直被忽视,主要由于普遍不合理地将攻击优化限制在极少迭代次数内的做法。特别地,我们首次指出,简单的 logit 损失即可取得与最先进方法相竞争的结果。我们的分析涵盖多种迁移设定,尤其包括三种新的、现实的设定:模型相似性极低的集成迁移设定、以低排名目标类别的最坏情况设定,以及针对 Google Cloud Vision API 的真实世界攻击。这些新设定中的结果表明,通常采用的简单设定无法充分揭示不同攻击的实际特性,并可能导致误导性比较。我们还展示了简单 logit 损失在以无数据、无训练方式生成定向通用对抗扰动方面的有用性。总体而言,我们分析旨在启发对定向可迁移性更有意义的评估。代码见 https://github.com/ZhengyuZhao/Targeted-Tansfer
引用
@article{arxiv.2012.11207,
title = {On Success and Simplicity: A Second Look at Transferable Targeted Attacks},
author = {Zhengyu Zhao and Zhuoran Liu and Martha Larson},
journal= {arXiv preprint arXiv:2012.11207},
year = {2021}
}
备注
NeurIPS 2021