中文

PDPGD:原始对偶近端梯度下降对抗攻击

机器学习 2021-06-04 v1 密码学与安全 计算机视觉与模式识别

摘要

最先进的深度神经网络对微小的输入扰动十分敏感。自发现这一引人关注的脆弱性以来,许多试图提升对对抗噪声鲁棒性的防御方法被提出。需要快速且精确的攻击来比较各类防御方法。然而,评估对抗鲁棒性已被证明极具挑战性。现有的范数最小化对抗攻击需要数千次迭代(如 Carlini & Wagner 攻击),受限于特定范数(如 Fast Adaptive Boundary),或产生次优结果(如 Brendel & Bethge 攻击)。另一方面,PGD 攻击快速、通用且精确,但忽略了范数最小化惩罚并求解更简单的扰动约束问题。在本工作中,我们引入一种快速、通用且精确的对抗攻击,其优化原始的非凸约束最小化问题。我们将对抗攻击优化问题的拉格朗日函数优化解释为一个双人博弈:第一名玩家针对对抗噪声最小化拉格朗日函数;第二名玩家针对正则化惩罚最大化拉格朗日函数。我们的攻击算法同时优化原始与对偶变量以寻找最小对抗扰动。此外,对于非光滑的 lpl_p 范数最小化,如 ll_{\infty}-、l1l_1- 和 l0l_0-范数,我们引入原始对偶近端梯度下降攻击。我们在实验中表明,在 MNIST、CIFAR-10 和 Restricted ImageNet 数据集上,针对未正则化与对抗训练模型,我们的攻击优于当前最先进的 ll_{\infty}-、l2l_2-、l1l_1- 和 l0l_0-攻击。

关键词

引用

@article{arxiv.2106.01538,
  title  = {PDPGD: Primal-Dual Proximal Gradient Descent Adversarial Attack},
  author = {Alexander Matyasko and Lap-Pui Chau},
  journal= {arXiv preprint arXiv:2106.01538},
  year   = {2021}
}