中文

基于同伦算法的稀疏且不可感知对抗攻击

机器学习 2021-06-14 v1 人工智能 计算机视觉与模式识别

摘要

稀疏对抗攻击可仅扰动少量像素(由l_0范数正则化)来欺骗深度神经网络(DNNs)。近期研究将其与扰动幅度上的另一l_∞不可感知性相结合。由此产生的稀疏且不可感知的攻击具有实际相关性,并表明DNNs的脆弱性比我们通常设想的更高。然而,由于l_0正则化器与盒约束同非凸目标耦合带来的优化困难,此类攻击更难生成。本文中,我们通过提出一种同伦算法应对该挑战,在一个统一框架内联合处理稀疏性与扰动界。每次迭代中,我们算法的主步骤是利用非单调加速近端梯度法(nmAPG)针对非凸规划优化l_0正则化对抗损失;随后是l_0变化控制步骤,以及为逃离不良局部极小而设计的 optional 后攻击步骤。我们还将算法扩展至处理结构稀疏正则化器。我们在CIFAR-10与ImageNet数据集上广泛检验了所提同伦攻击在目标与非目标攻击场景下的有效性。与最先进方法相比,我们的同伦攻击在相似最大扰动幅度下导致显著更少的扰动,例如在仍达到100%攻击成功率时,平均情形下目标攻击在CIFAR-10上减少42.91%、在ImageNet上减少75.03%。我们的代码见:https://github.com/VITA-Group/SparseADV_Homotopy。

关键词

引用

@article{arxiv.2106.06027,
  title  = {Sparse and Imperceptible Adversarial Attack via a Homotopy Algorithm},
  author = {Mingkang Zhu and Tianlong Chen and Zhangyang Wang},
  journal= {arXiv preprint arXiv:2106.06027},
  year   = {2021}
}