针对测试时适应的样本级定向对抗攻击
机器学习
2026-05-25 v1 密码学与安全
计算机视觉与模式识别
摘要
测试时适应(TTA)有效地应对了分布偏移,但通过无标签测试流使模型暴露于对抗操纵之下。现有的类别级定向攻击在这种设置下不适用于隐蔽利用:由于 TTA 在批次上操作,将一部分样本强制推向目标标签会无意中拉走相似的良性样本,导致目标标签频率异常高,很容易被检测到。为了捕捉更现实的威胁,我们引入了样本级定向攻击。与先前的方法不同,攻击者旨在仅对携带攻击者选定触发器的输入进行错误分类,同时保留良性查询的全局标签分布以逃避检测。为了实现这一点,我们提出了一种基于元学习的攻击,采用一种新颖的优先级感知梯度对齐策略,明确优先考虑攻击成功。该策略将梯度更新表述为椭球信赖域问题,缓解了攻击成功与分布隐蔽性之间的错位,同时在存在梯度错位的情况下为攻击目标的有效优化提供了理论保证。在 CIFAR-10-C、CIFAR-100-C 和 ImageNet-C 上跨多种 TTA 协议的广泛实验表明,我们的方法实现了高定向成功率,同时保持了与无攻击基线一致的标签分布,使其在无标签 TTA 部署场景中难以被检测。此外,我们证明我们的攻击对现有防御表现出强鲁棒性。
引用
@article{arxiv.2605.23411,
title = {Sample-wise Targeted Adversarial Attacks on Test-time Adaptation},
author = {Phuc Duc Nguyen and Quang Duc Nguyen},
journal= {arXiv preprint arXiv:2605.23411},
year = {2026}
}
备注
32 pages, 17 figures