中文

StyLess:提升对抗样本的迁移性

计算机视觉与模式识别 2023-04-25 v1

摘要

对抗攻击可通过向良性样本添加难以察觉的扰动来误导深度神经网络(DNNs)。攻击的迁移性使对抗样本能够攻击具有未知架构或参数的黑盒 DNNs,这对许多现实应用构成威胁。我们发现现有的可迁移攻击在优化过程中不区分风格与内容特征,限制了其攻击迁移性。为提升攻击迁移性,我们提出一种称为无风格扰动(StyLess)的新攻击方法。具体而言,我们主张使用风格化网络而非原始网络作为替代模型,风格化网络通过扰动自适应实例归一化来编码不同的风格特征。我们的方法可防止对抗样本利用非鲁棒的风格特征,并有助于生成可迁移的扰动。综合实验表明,我们的方法能显著提升对抗样本的迁移性。此外,我们的方法是通用的,当与其他攻击技术结合时可优于最先进的可迁移攻击。

关键词

引用

@article{arxiv.2304.11579,
  title  = {StyLess: Boosting the Transferability of Adversarial Examples},
  author = {Kaisheng Liang and Bin Xiao},
  journal= {arXiv preprint arXiv:2304.11579},
  year   = {2023}
}

备注

CVPR 2023