中文

重新审视可迁移对抗图像:系统化、评估与新见解

密码学与安全 2025-09-17 v2 计算机视觉与模式识别 机器学习

摘要

可迁移对抗图像在现实世界黑盒攻击场景中对计算机视觉系统提出了关键安全担忧。尽管已提出许多迁移攻击,现有研究缺乏系统而全面的评估。本文中将迁移攻击围绕通用机器学习流水线系统化为五类,并提供首次全面评估,以 23 种代表性攻击对抗 11 种代表性防御,包括近期面向迁移的防御和现实世界的 Google Cloud Vision。特别地,我们识别出已有评估的两个主要问题:(1)对于攻击可迁移性,缺乏公平超参数设定下的类内分析;(2)对于攻击隐蔽性,缺乏多样化度量。我们的评估结果证实这些问题确实导致了误导性结论和遗漏点,而解决它们带来了新的、挑战共识的见解,例如(1)早期攻击 DI 甚至优于所有类似后续攻击,(2)最先进(白盒)防御 DiffPure 甚至易受(黑盒)迁移攻击,(3)即使在相同 LpL_p 约束下,不同攻击关于多样化不可感知度量、更细粒度度量和用户研究产生显著不同的隐蔽性结果。我们希望我们的分析能作为正确评估可迁移对抗图像的指导,并推进攻击与防御的设计。代码见 https://github.com/ZhengyuZhao/TransferAttackEval。

关键词

引用

@article{arxiv.2310.11850,
  title  = {Revisiting Transferable Adversarial Images: Systemization, Evaluation, and New Insights},
  author = {Zhengyu Zhao and Hanwei Zhang and Renjue Li and Ronan Sicre and Laurent Amsaleg and Michael Backes and Qi Li and Qian Wang and Chao Shen},
  journal= {arXiv preprint arXiv:2310.11850},
  year   = {2025}
}

备注

TPAMI 2025. Code is available at https://github.com/ZhengyuZhao/TransferAttackEval