中文

面向查询高效黑盒攻击的未知目标模型模拟

计算机视觉与模式识别 2021-04-07 v2 密码学与安全

摘要

已有许多对抗攻击被提出以探究深度神经网络的安全问题。在黑盒设定下,当前的模型窃取攻击通过训练替代模型来仿冒目标模型的功能。然而,训练需要查询目标模型,因此查询复杂度仍然很高,且此类攻击易被防御。本研究旨在训练一个称为“Simulator”的广义替代模型,其能够模仿任意未知目标模型的功能。为此,我们通过收集各类现有网络攻击过程中生成的查询序列,以多任务形式构建训练数据。学习过程在元学习中使用基于均方误差的知识蒸馏损失,以最小化 Simulator 与采样网络之间的差异。该损失的元梯度随后从多任务中计算并累积,用于更新 Simulator 并进而提升泛化能力。当攻击训练时未见过目标模型时,训练好的 Simulator 可利用其有限反馈准确模拟其功能,从而将大量查询迁移至 Simulator,降低查询复杂度。使用 CIFAR-10、CIFAR-100 和 TinyImageNet 数据集开展的全面实验结果表明,相较于基线方法,所提方法将查询复杂度降低了数个数量级。实现源代码发布于 https://github.com/machanic/SimulatorAttack。

关键词

引用

@article{arxiv.2009.00960,
  title  = {Simulating Unknown Target Models for Query-Efficient Black-box Attacks},
  author = {Chen Ma and Li Chen and Jun-Hai Yong},
  journal= {arXiv preprint arXiv:2009.00960},
  year   = {2021}
}

备注

Accepted at CVPR 2021. Code and models are available at https://github.com/machanic/SimulatorAttack