中文

$\sigma$-zero:基于梯度的 $\ell_0$ 范数对抗样本优化

机器学习 2025-03-07 v3 密码学与安全 计算机视觉与模式识别

摘要

评估深度网络对基于梯度的攻击的对抗鲁棒性具有挑战性。尽管大多数攻击考虑 2\ell_2\ell_\infty 范数约束来构造输入扰动,但仅有少数研究探讨稀疏的 1\ell_10\ell_0 范数攻击。特别是,由于在非凸且不可微的约束上进行优化的固有复杂性,0\ell_0 范数攻击的研究最少。然而,评估在这些攻击下的对抗鲁棒性可以揭示传统 2\ell_2\ell_\infty 范数攻击无法测试出的弱点。在本工作中,我们提出了一种新颖的 0\ell_0 范数攻击,称为 σ\sigma-zero,它利用 0\ell_0 范数的可微近似来促进基于梯度的优化,并利用自适应投影算子来动态调整损失最小化与扰动稀疏性之间的权衡。使用 MNIST、CIFAR10 和 ImageNet 数据集,涉及鲁棒和非鲁棒模型的大量评估表明,σ\sigma-zero 无需任何耗时的超参数调优即可找到最小 0\ell_0 范数对抗样本,并且在成功率、扰动大小和效率方面优于所有竞争性稀疏攻击。

关键词

引用

@article{arxiv.2402.01879,
  title  = {$\sigma$-zero: Gradient-based Optimization of $\ell_0$-norm Adversarial Examples},
  author = {Antonio Emanuele Cinà and Francesco Villani and Maura Pintor and Lea Schönherr and Battista Biggio and Marcello Pelillo},
  journal= {arXiv preprint arXiv:2402.01879},
  year   = {2025}
}

备注

Paper accepted at International Conference on Learning Representations (ICLR 2025). Code available at https://github.com/sigma0-advx/sigma-zero