PopSkipJump:面向概率分类器的基于决策的攻击
机器学习
2021-06-15 v1 密码学与安全
计算机视觉与模式识别
最优化与控制
机器学习
摘要
当前大多数分类器易受对抗样本(改变分类输出的微小输入扰动)的影响。许多现有攻击算法覆盖了从白盒到黑盒分类器的各种设定,但通常假设输出是确定性的,并在非确定性时往往失效。因此我们提出了一种专为具有概率输出的分类器设计的新型对抗基于决策的攻击。它基于 Chen 等人 (2019, arXiv:1904.02144v5) 的 HopSkipJump 攻击——一种原本为确定性分类器设计的强且查询高效的基于决策的攻击。我们的 P(robabilisticH)opSkipJump 攻击自适应调整其查询量,以在各种噪声水平下保持 HopSkipJump 的原始输出质量,同时随着噪声水平降低收敛到其查询效率。我们在多种噪声模型上测试了我们的攻击,包括最先进的现成随机化防御,结果表明它们对基于决策的攻击几乎未提供额外鲁棒性。代码见 https://github.com/cjsg/PopSkipJump 。
引用
@article{arxiv.2106.07445,
title = {PopSkipJump: Decision-Based Attack for Probabilistic Classifiers},
author = {Carl-Johann Simon-Gabriel and Noman Ahmed Sheikh and Andreas Krause},
journal= {arXiv preprint arXiv:2106.07445},
year = {2021}
}
备注
ICML'21. Code available at https://github.com/cjsg/PopSkipJump . 9 pages & 7 figures in main part, 14 pages & 10 figures in appendix