中文

利用多样化无参数攻击集成可靠评估对抗鲁棒性

机器学习 2020-08-06 v2 计算机视觉与模式识别 机器学习

摘要

近年来,针对对抗攻击的防御策略领域显著增长,但进展受到阻碍,因为对抗防御的评估往往不充分,从而给人以错误的鲁棒性印象。许多有前景的防御后来被攻破,使得确定当前最优(state-of-the-art)变得困难。评估中常见的陷阱包括攻击超参数的不当调整、梯度混淆或掩蔽。在本文中,我们首先提出 PGD 攻击的两个扩展,以克服由于次优步长和目标函数问题导致的失败。然后我们将我们的新攻击与两个互补的现有攻击结合,形成一个无参数、计算可行且独立于用户的攻击集成来测试对抗鲁棒性。我们将我们的集成应用于近期顶级机器学习和计算机视觉会议上发表论文中的超过 50 个模型。除其中一个案例外,我们在所有情况下都取得了比这些论文中报告的更低的鲁棒测试准确率,通常低逾 10%10\%,从而识别出若干已被攻破的防御。

关键词

引用

@article{arxiv.2003.01690,
  title  = {Reliable evaluation of adversarial robustness with an ensemble of diverse parameter-free attacks},
  author = {Francesco Croce and Matthias Hein},
  journal= {arXiv preprint arXiv:2003.01690},
  year   = {2020}
}

备注

In ICML 2020