中文

重新思考 Mixup 以提升对抗迁移性

计算机视觉与模式识别 2023-11-30 v1

摘要

Mixup 数据增强已被广泛集成,用于生成从替代模型迁移到其他模型时具有更优对抗迁移性的对抗样本。然而,影响 mixup 对迁移性作用的内在机制仍未被探索。本工作中,我们假定位于各类别决策边界交汇处的对抗样本表现出更好的迁移性,并发现 Admix 倾向于将对抗样本引向此类区域。但我们发现 Admix 中对添加图像的约束削弱了其能力,导致迁移性有限。为解决该问题,我们提出一种基于输入变换的新攻击方法,称为混合图像但分离梯度(MIST)。具体而言,MIST 将输入图像与随机平移的图像随机混合,并对每个混合图像的各项损失分离梯度。为抵消不精确的梯度,MIST 对每个输入样本在若干混合图像上计算梯度。在 ImageNet 数据集上的大量实验结果表明,MIST 在带或不带防御机制的卷积神经网络(CNNs)与视觉 Transformer(ViTs)上,均以明显优势超越现有 SOTA 基于输入变换的攻击,证明了 MIST 的高效性与通用性。

关键词

引用

@article{arxiv.2311.17087,
  title  = {Rethinking Mixup for Improving the Adversarial Transferability},
  author = {Xiaosen Wang and Zeyuan Yin},
  journal= {arXiv preprint arXiv:2311.17087},
  year   = {2023}
}

备注

13 pages, 8 figures, 4 tables