量化感知攻击:通过模型量化增强可迁移对抗攻击
密码学与安全
2024-02-20 v3
摘要
量化神经网络(QNNs)因其在资源受限场景下的卓越泛化能力而受到越来越多的关注。然而,它们针对现实黑盒对抗攻击的鲁棒性尚未被广泛研究。在此场景下,对抗可迁移性是在具有不同量化位宽的 QNNs 之间追求的,其中特别涉及未知架构与防御方法。先前的研究声称,在共享相同架构的条件下,跨不同位宽的 QNNs 难以实现可迁移性。然而,我们发现,在不同架构下,使用极低比特量化的 QNN 作为替代模型可大幅提升可迁移性。我们进一步提出量化感知攻击(quantization aware attack, QAA),通过以多位宽训练目标微调 QNN 替代模型,从而提升攻击可迁移性。特别地,我们证明 QAA 解决了已知会阻碍可迁移性的两个问题:1) 量化偏移与 2) 梯度错位。大量实验结果验证了 QAA 对多种目标模型的高可迁移性。例如,在 ImageNet 上采用 ResNet-34 替代模型时,QAA 在攻击标准训练 DNNs、对抗训练 DNNs 和不同位宽 QNNs 方面,分别比当前最佳攻击绝对提升 4.3% ∼ 20.9%、8.7% ∼ 15.5% 和 2.6% ∼ 31.1%。此外,QAA 效率很高,因为微调仅需一个 epoch。最后,我们从损失景观的角度对 QAA 的有效性进行了实证解释。我们的代码可在 https://github.com/yyl-github-1896/QAA/ 获取。
引用
@article{arxiv.2305.05875,
title = {Quantization Aware Attack: Enhancing Transferable Adversarial Attacks by Model Quantization},
author = {Yulong Yang and Chenhao Lin and Qian Li and Zhengyu Zhao and Haoran Fan and Dawei Zhou and Nannan Wang and Tongliang Liu and Chao Shen},
journal= {arXiv preprint arXiv:2305.05875},
year = {2024}
}
备注
Accepted by IEEE Transactions on Information Forensics and Security in 2024