中文

基于自适应自动攻击的对抗鲁棒性实用评估

计算机视觉与模式识别 2022-03-29 v3

摘要

针对对抗攻击的防御模型已显著增长,但实用评估方法的缺失阻碍了进展。评估可定义为在给定迭代次数预算与测试数据集下寻找防御模型鲁棒性下界。实用评估方法应便捷(即无参数)、高效(即更少迭代)且可靠(即逼近鲁棒性下界)。朝此目标,我们提出一种无参数自适应自动攻击(A3^3)评估方法,以测试时训练方式解决效率与可靠性问题。具体而言,通过观察针对特定防御模型的对抗样本在其起点上遵循某些规律性,我们设计自适应方向初始化策略以加速评估。此外,为在迭代次数预算下逼近鲁棒性下界,我们提出一种基于在线统计的丢弃策略,自动识别并放弃难以攻击的图像。大量实验证明了我们A3^3的有效性。特别地,我们将A3^3应用于近50个广泛使用的防御模型。通过比现有方法消耗少得多的迭代次数(即平均1/101/10,10×\times加速),我们在所有情形下取得更低的鲁棒精度。值得注意的是,我们凭此方法在CVPR 2021防御模型白盒对抗攻击竞赛的1681支队伍中获得第一名\textbf{第一名}。代码见:\href\href{https://github.com/liuye6666/adaptive_auto_attack}{https://github.com/liuye6666/adaptive\_auto\_attack}

关键词

引用

@article{arxiv.2203.05154,
  title  = {Practical Evaluation of Adversarial Robustness via Adaptive Auto Attack},
  author = {Ye Liu and Yaya Cheng and Lianli Gao and Xianglong Liu and Qilong Zhang and Jingkuan Song},
  journal= {arXiv preprint arXiv:2203.05154},
  year   = {2022}
}

备注

Accepted by CVPR 2022