中文

用于提升对抗迁移性的结构不变变换

计算机视觉与模式识别 2023-09-27 v1

摘要

鉴于深度神经网络(DNNs)对对抗样本的严重脆弱性,迫切需要对有效的对抗攻击进行识别以发现DNNs在安全敏感应用中的缺陷。作为普遍存在的黑盒对抗攻击之一,现有的基于迁移的攻击仍无法达到与白盒攻击相媲美的性能。其中,基于输入变换的攻击在提升迁移性方面已展现出显著效果。在本文中,我们发现现有的基于输入变换的攻击对输入图像进行全局变换,导致变换图像的多样性有限。我们假定变换图像越多样,迁移性越好。因此,我们研究如何对输入图像局部施加多种变换以提升这种多样性,同时保留图像结构。为此,我们提出了一种新颖的基于输入变换的攻击,称为结构不变攻击(SIA),其对每个图像块施加随机图像变换以生成一组多样图像用于梯度计算。在标准ImageNet数据集上的大量实验表明,SIA在基于CNN和基于transformer的模型上均比现有的SOTA基于输入变换的攻击表现出更好的迁移性,显示了其在提升迁移性方面的通用性与优越性。代码见https://github.com/xiaosen-wang/SIT。

关键词

引用

@article{arxiv.2309.14700,
  title  = {Structure Invariant Transformation for better Adversarial Transferability},
  author = {Xiaosen Wang and Zeliang Zhang and Jianping Zhang},
  journal= {arXiv preprint arXiv:2309.14700},
  year   = {2023}
}

备注

Accepted by ICCV 2023