中文

基于免训练混合图像变换的实用无盒对抗攻击

计算机视觉与模式识别 2025-02-18 v3

摘要

近年来,深度神经网络(DNNs)的对抗脆弱性引起了越来越多的关注。在所有威胁模型中,无盒攻击最为实用但极具挑战性,因为它既不依赖目标模型或类似替代模型的任何知识,也无法访问用于训练新替代模型的数据集。尽管近期一种方法在宽松意义上尝试了此类攻击,但其性能不够好且训练的计算开销昂贵。在本文中,我们向前迈进一步,展示了在无盒威胁模型下存在一种免训练的对抗扰动,可成功用于实时攻击不同的DNNs。受我们观察的启发——即低级特征中的高频成分(HFC)域在分类中起着关键作用——我们主要通过操纵图像的频率成分来攻击图像。具体而言,该扰动通过抑制原始HFC并添加含噪HFC来构造。我们通过经验与实验分析了有效含噪HFC的要求,并表明其应是区域同质、重复且密集的。在ImageNet数据集上的大量实验证明了我们所提无盒方法的有效性。它以平均98.13%的成功率攻击了十个知名模型,比最先进的无盒攻击高出29.39%。此外,我们的方法甚至可与主流基于转移的黑盒攻击相竞争。

关键词

引用

@article{arxiv.2203.04607,
  title  = {Practical No-box Adversarial Attacks with Training-free Hybrid Image Transformation},
  author = {Qilong Zhang and Youheng Sun and Chaoning Zhang and Chaoqun Li and Xuanhan Wang and Jingkuan Song and Lianli Gao},
  journal= {arXiv preprint arXiv:2203.04607},
  year   = {2025}
}