PDPGD:原始对偶近端梯度下降对抗攻击
机器学习
2021-06-04 v1 密码学与安全
计算机视觉与模式识别
摘要
最先进的深度神经网络对微小的输入扰动十分敏感。自发现这一引人关注的脆弱性以来,许多试图提升对对抗噪声鲁棒性的防御方法被提出。需要快速且精确的攻击来比较各类防御方法。然而,评估对抗鲁棒性已被证明极具挑战性。现有的范数最小化对抗攻击需要数千次迭代(如 Carlini & Wagner 攻击),受限于特定范数(如 Fast Adaptive Boundary),或产生次优结果(如 Brendel & Bethge 攻击)。另一方面,PGD 攻击快速、通用且精确,但忽略了范数最小化惩罚并求解更简单的扰动约束问题。在本工作中,我们引入一种快速、通用且精确的对抗攻击,其优化原始的非凸约束最小化问题。我们将对抗攻击优化问题的拉格朗日函数优化解释为一个双人博弈:第一名玩家针对对抗噪声最小化拉格朗日函数;第二名玩家针对正则化惩罚最大化拉格朗日函数。我们的攻击算法同时优化原始与对偶变量以寻找最小对抗扰动。此外,对于非光滑的 范数最小化,如 -、- 和 -范数,我们引入原始对偶近端梯度下降攻击。我们在实验中表明,在 MNIST、CIFAR-10 和 Restricted ImageNet 数据集上,针对未正则化与对抗训练模型,我们的攻击优于当前最先进的 -、-、- 和 -攻击。
引用
@article{arxiv.2106.01538,
title = {PDPGD: Primal-Dual Proximal Gradient Descent Adversarial Attack},
author = {Alexander Matyasko and Lap-Pui Chau},
journal= {arXiv preprint arXiv:2106.01538},
year = {2021}
}