中文

用于查询高效黑盒对抗攻击的可切换可迁移梯度方向

计算机视觉与模式识别 2021-05-14 v2 密码学与安全

摘要

我们提出了一种名为 SWITCH 的简单且查询高效的黑盒对抗攻击方法,其在基于分数的设定中具有最先进的性能。SWITCH 对替代模型关于输入图像的梯度 g^\hat{\mathbf{g}}(即可迁移梯度)进行了高效且有效的利用。在每次迭代中,SWITCH 首先尝试沿 g^\hat{\mathbf{g}} 方向更新当前样本,但如果我们的算法检测到其未增加攻击目标函数的值,则考虑切换到其相反方向 g^-\hat{\mathbf{g}}。我们通过局部近似线性假设来证明切换到相反方向的合理性。在 SWITCH 中,每次迭代仅需一或两次查询,但由于可迁移梯度提供了丰富信息,它仍然有效,从而实现了前所未有的查询效率。为提高 SWITCH 的鲁棒性,我们进一步提出 SWITCHRGF_\text{RGF},当 g^\hat{\mathbf{g}} 及其相反方向均不能增加目标函数时,其更新遵循随机无梯度 (RGF) 估计的方向,同时保持 SWITCH 在查询效率方面的优势。在 CIFAR-10、CIFAR-100 和 TinyImageNet 上进行的实验结果表明,与其他方法相比,SWITCH 以少得多的查询实现了令人满意的攻击成功率,而 SWITCHRGF_\text{RGF} 以总体上更少的查询实现了最先进的攻击成功率。由于其简单性,我们的方法可作为未来黑盒攻击的强基线。PyTorch 源代码发布于 https://github.com/machanic/SWITCH。

关键词

引用

@article{arxiv.2009.07191,
  title  = {Switching Transferable Gradient Directions for Query-Efficient Black-Box Adversarial Attacks},
  author = {Chen Ma and Shuyu Cheng and Li Chen and Jun Zhu and Junhai Yong},
  journal= {arXiv preprint arXiv:2009.07191},
  year   = {2021}
}

备注

18 pages, including the supplementary material after the reference section