基于投影梯度估计的渐进尺度边界黑盒攻击
机器学习
2021-06-14 v1 密码学与安全
计算机视觉与模式识别
摘要
基于边界的黑盒攻击因攻击者仅需访问最终模型预测而被认为是实用且有效的。然而,其查询效率通常较高,尤其对于高维图像数据。本文表明,这种效率高度依赖于攻击所施加的尺度,且在最优尺度上攻击可显著提升效率。具体而言,我们提出一个理论框架来分析并展示提升查询效率的三个关键特性。我们证明投影梯度估计存在最优尺度。我们的框架也解释了现有边界黑盒攻击所取得的令人满意的性能。基于我们的理论框架,我们提出渐进尺度驱动的投影边界攻击(PSBA),通过渐进缩放技术提升查询效率。特别地,我们采用 Progressive-GAN 来优化投影的尺度,称之为 PSBA-PGAN。我们在空间尺度和频率尺度上评估了我们的方法。在 MNIST、CIFAR-10、CelebA 和 ImageNet 上针对不同模型(包括一个真实世界人脸识别 API)的大量实验表明,PSBA-PGAN 在查询效率和攻击成功率方面显著优于现有基线攻击。我们还观察到不同模型和数据集的最优尺度相对稳定。代码已公开于 https://github.com/AI-secure/PSBA。
引用
@article{arxiv.2106.06056,
title = {Progressive-Scale Boundary Blackbox Attack via Projective Gradient Estimation},
author = {Jiawei Zhang and Linyi Li and Huichen Li and Xiaolu Zhang and Shuang Yang and Bo Li},
journal= {arXiv preprint arXiv:2106.06056},
year = {2021}
}
备注
ICML 2021