基于多身份代理模型的查询攻击
机器学习
2023-03-14 v5 密码学与安全
摘要
深度神经网络(DNNs)被公认为易受对抗攻击,而现有的黑盒攻击需要在受害 DNN 上进行大量查询才能达到高成功率。为了提高查询效率,利用受害模型的代理模型来生成可迁移的对抗样本(AEs),这是因为它们具有梯度相似性(GS),即代理模型的攻击梯度与受害模型相似。然而,人们通常忽视了利用它们在输出上的相似性,即预测相似性(PS),来通过代理模型过滤掉低效查询而无需查询受害模型。为了联合利用并优化代理模型的 GS 和 PS,我们提出了 QueryNet,一个能够显著减少查询的统一攻击框架。QueryNet 创造性地通过多身份代理模型进行攻击,即由不同代理模型为一个样本生成多个 AEs,并利用代理模型决定最具潜力的 AE 进行查询。此后,受害模型的查询反馈被积累起来,不仅用于优化代理模型的参数,还用于优化其架构,从而同时提升 GS 和 PS。尽管 QueryNet 无法获取预训练代理模型的先验,但我们的综合实验表明:在 MNIST/CIFAR10/ImageNet 上对 11 个受害模型(包括两个商业模型)进行测试,仅允许 8-bit 图像查询且无法访问受害模型训练数据的情况下,QueryNet 在可接受时间内将查询量平均减少约一个数量级。代码见 https://github.com/Sizhe-Chen/QueryNet。
引用
@article{arxiv.2105.15010,
title = {Query Attack by Multi-Identity Surrogates},
author = {Sizhe Chen and Zhehao Huang and Qinghua Tao and Xiaolin Huang},
journal= {arXiv preprint arXiv:2105.15010},
year = {2023}
}
备注
IEEE TRANSACTIONS ON ARTIFICIAL INTELLIGENCE