中文

面向对抗定向攻击的块级++扰动

计算机视觉与模式识别 2021-06-09 v3

摘要

尽管深度神经网络(DNNs)的对抗攻击已取得很大进展,其可迁移性仍不尽如人意,尤其对于定向攻击。其背后有两个长期被忽视的问题:1)为符合 ϵ\epsilon 约束而采用的 TT 次迭代、步长 ϵ/T\epsilon/T 的常规设定,此时大多数像素仅被允许添加远小于 ϵ\epsilon 的极小噪声;2)通常操纵逐像素噪声。然而,DNN 提取的像素特征受其邻域影响,且不同 DNN 在识别中一般关注不同的判别区域。为应对这些问题,我们此前的工作提出一种块级迭代方法(PIM)以生成高可迁移性的对抗样本。具体而言,我们在每次迭代中对步长引入放大因子,并通过投影核将单个像素溢出 ϵ\epsilon 约束的总体梯度合理分配给其周围区域。但定向攻击旨在将对抗样本推入特定类别的领地,放大因子可能导致欠拟合。因此我们引入温度并提出块级++迭代方法(PIM++),以在不显著牺牲白盒攻击性能的前提下进一步提升可迁移性。我们的方法可普遍集成至任意基于梯度的攻击方法中。与当前最优(SOTA)攻击方法相比,我们在防御模型上平均成功率提升 33.1%,在正常训练模型上平均提升 31.4%。

关键词

引用

@article{arxiv.2012.15503,
  title  = {Patch-wise++ Perturbation for Adversarial Targeted Attacks},
  author = {Lianli Gao and Qilong Zhang and Jingkuan Song and Heng Tao Shen},
  journal= {arXiv preprint arXiv:2012.15503},
  year   = {2021}
}