中文

面向深度卷积网络黑盒攻击的基于程序化噪声的对抗样本

密码学与安全 2019-11-26 v4 机器学习

摘要

深度卷积网络(DCNs)已被证明易受对抗样本的攻击——即专门设计用于在测试时使学习算法产生 intentional 错误的扰动输入。现有的输入无关对抗扰动展现出目前尚未被解释的趣味性视觉模式。在本文中,我们介绍了一种利用程序化噪声函数生成通用对抗扰动(UAPs)的结构化方法。我们的方法揭示了如Inception v3与YOLO v3等流行DCN模型的系统性脆弱性,单一噪声模式能够在多达90%的数据集上欺骗模型。程序化噪声使我们仅需少量参数即可生成具有高通用规避率的UAP分布。此外,我们提出贝叶斯优化以高效学习程序化噪声参数,从而构建低成本的无目标黑盒攻击。我们证明该方法在每次成功攻击上平均可实现少于10次查询,较现有方法提升100倍。我们进一步倡导使用输入无关防御以增强模型对对抗扰动的稳定性。我们攻击的通用性表明,DCN模型可能对聚合的低层级类别无关特征敏感。这些发现为某些通用对抗扰动的本质及其在其他应用中如何生成提供了见解。

关键词

引用

@article{arxiv.1810.00470,
  title  = {Procedural Noise Adversarial Examples for Black-Box Attacks on Deep Convolutional Networks},
  author = {Kenneth T. Co and Luis Muñoz-González and Sixte de Maupeou and Emil C. Lupu},
  journal= {arXiv preprint arXiv:1810.00470},
  year   = {2019}
}

备注

16 pages, 10 figures. In Proceedings of the 2019 ACM SIGSAC Conference on Computer and Communications Security (CCS '19)