中文

用于提升对抗攻击的阶梯符号法

计算机视觉与模式识别 2022-04-13 v2

摘要

为基于转移的攻击构造对抗样本具有挑战性,且仍是研究热点。目前,此类攻击方法基于替代模型与受害模型学习到相似决策边界的假设,并常规地应用符号法(SM)将梯度操控为所得扰动。尽管 SM 高效,但其仅提取梯度单元的符号而忽略其值差异,这不可避免地导致偏差。因此,我们提出一种新颖的阶梯符号法(S2^2M)以缓解该问题,从而提升攻击。在技术上,我们的方法根据梯度单元的值启发式地将梯度符号划分为若干段,并为每段分配阶梯权重以更好地构造对抗扰动。结果,我们的对抗样本在白盒与黑盒两种方式下均表现更优且未增加可见性。由于 S2^2M 仅操控所得梯度,我们的方法可普遍集成于 FGSM 算法族中,且计算开销可忽略。在 ImageNet 数据集上的大量实验证明了我们所提方法的有效性,其显著提升了可迁移性(即平均而言,正常训练模型提升 \textbf{5.1\%},对抗训练防御提升 \textbf{12.8\%})。我们的代码见 \url{https://github.com/qilong-zhang/Staircase-sign-method}。

关键词

引用

@article{arxiv.2104.09722,
  title  = {Staircase Sign Method for Boosting Adversarial Attacks},
  author = {Qilong Zhang and Xiaosu Zhu and Jingkuan Song and Lianli Gao and Heng Tao Shen},
  journal= {arXiv preprint arXiv:2104.09722},
  year   = {2022}
}