中文

论泛化在对抗样本可迁移性中的作用

机器学习 2022-06-22 v1 机器学习

摘要

针对未见神经网络(NNs)设计对抗样本的黑盒对抗攻击在过去几年中受到了极大关注。虽然文献中已提出几种成功的黑盒攻击方案,但驱动黑盒对抗样本可迁移性的潜在因素仍缺乏透彻理解。本文旨在证明用于生成对抗样本的替代分类器的泛化特性在攻击方案向未观测NN分类器迁移性中的作用。为此,我们应用最大-最小对抗样本博弈框架,并展示了替代NN的泛化特性对于黑盒攻击方案应用于不同NN分类器成功的重要性。我们证明了攻击在训练和测试样本上可迁移率差异的理论泛化界。我们的界表明,具有更好泛化行为的替代NN可能产生更具可迁移性的对抗样本。此外,我们展示了基于标准算子范数的正则化方法可以提高所设计对抗样本的可迁移性。我们通过执行若干数值实验支持了我们的理论结果,这些实验显示了替代网络泛化在生成可迁移对抗样本中的作用。我们的实证结果表明了Lipschitz正则化方法在提高对抗样本可迁移性方面的能力。

关键词

引用

@article{arxiv.2206.09238,
  title  = {On the Role of Generalization in Transferability of Adversarial Examples},
  author = {Yilin Wang and Farzan Farnia},
  journal= {arXiv preprint arXiv:2206.09238},
  year   = {2022}
}