中文

扰动导向易样本提升定向对抗迁移性

机器学习 2024-06-11 v1 人工智能 密码学与安全

摘要

对抗扰动的迁移性为黑盒攻击提供了有效的捷径。虽然定向扰动在实际应用中更具实用性,但在不同模型之间迁移较困难。本文通过实验和理论分析表明,训练于相同数据集的神经网络在每个类别的高样本密度区域(HSDR)中的表现更为一致,而非低样本密度区域。在目标设置下,针对目标类别的HSDR添加扰动能够更有效地提升迁移性。然而,在高维场景中进行密度估计颇具挑战性。进一步的理论和实验验证表明,损失值较低的易样本更可能位于HSDR中。针对目标类别中这些易样本的扰动可避免HSDR位置的密度估计。基于上述事实,我们验证了针对目标类别中易样本添加扰动可提高现有攻击方法的定向对抗迁移性。提出一种名为易样本匹配攻击(Easy Sample Matching Attack, ESMA)的生成式定向攻击策略,其在定向攻击成功率上更高,超越了当前最先进的生成方法。此外,ESMA仅需当前最先进方法的5%存储空间,计算时间更少,因为ESMA针对所有类别只需一个模型,而非为每个类别分别构建模型。我们的代码已公开于 https://github.com/gjq100/ESMA。

关键词

引用

@article{arxiv.2406.05535,
  title  = {Perturbation Towards Easy Samples Improves Targeted Adversarial Transferability},
  author = {Junqi Gao and Biqing Qi and Yao Li and Zhichang Guo and Dong Li and Yuming Xing and Dazhi Zhang},
  journal= {arXiv preprint arXiv:2406.05535},
  year   = {2024}
}