中文

SurFree:一种快速的免代理黑盒攻击方法

密码学与安全 2022-05-23 v1 人工智能 计算机视觉与模式识别 机器学习

摘要

机器学习分类器极易受到规避攻击。对抗样本是稍加修改的输入,虽在感知上与原输入接近,却会被误分类。过去几年中,黑盒攻击为生成对抗样本而向目标分类器提交的查询量急剧下降。这尤其涉及黑盒基于分数的设置,即攻击者能访问 top 预测概率:查询量从数百万次降至不到一千次。本文提出 SurFree,一种几何方法,在最困难的设置——黑盒基于决策的攻击(仅可用 top-1 标签)中实现了查询量的类似大幅下降。我们首先指出该设置下最新攻击 HSJA、QEBA 和 GeoDA 均进行了代价高昂的梯度代理估计。SurFree 提议绕过这些,转而沿多样方向进行谨慎试探,并以分类器决策边界几何性质的精确指示为引导。我们阐明了这一几何方法的动机,随后以查询量为首要考量与先前攻击进行头对头比较。我们展示了在低查询量(数百至一千)下更快的失真衰减,同时在较高查询预算下仍具竞争力。

关键词

引用

@article{arxiv.2011.12807,
  title  = {SurFree: a fast surrogate-free black-box attack},
  author = {Thibault Maho and Teddy Furon and Erwan Le Merrer},
  journal= {arXiv preprint arXiv:2011.12807},
  year   = {2022}
}

备注

8 pages