STBA:面向查询受限黑盒场景下 DNN 鲁棒性评估的研究
计算机视觉与模式识别
2024-10-24 v2 图像与视频处理
摘要
已有许多攻击技术被提出以探索 DNN 的脆弱性,并进一步帮助提升其鲁棒性。尽管近期取得了显著进展,但现有的黑盒攻击方法由于需要大量查询来优化所需的扰动,其性能仍不尽如人意。此外,另一个关键挑战是,以添加噪声方式构建的对抗样本具有异常性,难以成功攻击那些通过针对小扰动的对抗训练增强了鲁棒性的鲁棒模型。毫无疑问,上述两个问题将显著增加暴露风险,并导致无法深入挖掘 DNN 的脆弱性。因此,有必要在查询受限设置下,以非附加的方式充分评估 DNN 的脆弱性。本文提出了空间变换黑盒攻击(STBA),这是一种在查询受限场景下构建强大对抗样本的新颖框架。具体而言,STBA 将流场引入干净图像的高频部分以生成对抗样本,并采用以下两个过程来增强其自然性并显著提高查询效率:a) 我们将估计的流场应用于干净图像的高频部分以生成对抗样本,而不是向良性图像中引入外部噪声;b) 我们在查询受限设置下,利用基于一批样本的高效梯度估计方法来优化这种理想流场。与现有的基于分数的黑盒基线相比,大量实验表明,STBA 能够有效提高对抗样本的不可感知性,并在查询受限设置下显著提升攻击成功率。
引用
@article{arxiv.2404.00362,
title = {STBA: Towards Evaluating the Robustness of DNNs for Query-Limited Black-box Scenario},
author = {Renyang Liu and Kwok-Yan Lam and Wei Zhou and Sixing Wu and Jun Zhao and Dongting Hu and Mingming Gong},
journal= {arXiv preprint arXiv:2404.00362},
year = {2024}
}
备注
Accepted by T-MM