中文

预算重写:成本不对称下的通用黑箱攻击框架

机器学习 2025-06-10 v1 人工智能 密码学与安全 计算机视觉与模式识别

摘要

传统基于决策的黑箱对抗性攻击旨在通过略微修改输入图像来生成对抗样本,同时保持查询次数较低,其中每次查询都涉及将输入发送到模型并观察其输出。大多数现有方法假设所有查询都具有相同的成本。然而,实际情况下,查询可能具有不对称的成本;例如,在内容审核系统中,某些输出类别可能触发额外的审查、执法或惩罚,使其成本高于其他类别。虽然先前工作已考虑此类不对称成本设置,但有效的算法在这一场景下仍显不足。本文提出了一个针对不对称查询成本的决策性攻击通用框架,称为不对称黑箱攻击。我们修改了现有攻击的两个核心组件:搜索策略和梯度估计过程。具体而言,我们提出了Asymmetric Search(AS),这是一种更保守的二元搜索变体,减少了对高成本查询的依赖;以及Asymmetric Gradient Estimation(AGREST),它将抽样分布偏移以优先考虑低成本查询。我们设计了高效算法,通过平衡不同查询类型来最小化总攻击成本,与之前以仅限制高成本查询为目标的隐蔽攻击方法形成对比。该方法可轻杧集成到现有多种黑箱攻击中。我们进行了理论分析和在标准图像分类基准上的实证评估。在各种成本情景下,我们的方法始终以更低的总查询成本和更小的扰动实现现有方法,部分情景下提升最高可达40%。

关键词

引用

@article{arxiv.2506.06933,
  title  = {Rewriting the Budget: A General Framework for Black-Box Attacks Under Cost Asymmetry},
  author = {Mahdi Salmani and Alireza Abdollahpoorrostam and Seyed-Mohsen Moosavi-Dezfooli},
  journal= {arXiv preprint arXiv:2506.06933},
  year   = {2025}
}