中文

终极组合:通过组合数据增强提升对抗样本可迁移性

计算机视觉与模式识别 2024-10-24 v2

摘要

为了帮助对抗样本从代理机器学习(ML)模型泛化到目标模型,某些基于可迁移性的黑盒逃逸攻击纳入了数据增强(例如,随机缩放)。然而,先前的工作对增强及其组合的探索有限。为了填补这一空白,我们系统地研究了数据增强如何影响可迁移性。具体而言,我们探索了最初为帮助 ML 模型泛化到未见良性样本而提出的 46 种增强技术,并评估了它们在单独应用或组合应用时对可迁移性的影响。通过对一小部分增强技术进行穷举搜索,并对所有技术进行遗传搜索,我们确定了有助于提升可迁移性的增强组合。在 ImageNet 和 CIFAR-10 数据集以及 18 个模型上的大量实验表明,简单的色彩空间增强(例如,彩色转灰度)与标准增强结合时可获得高可迁移性。此外,我们发现组合增强对可迁移性的影响呈单调趋势(即,增强越多 \rightarrow 可迁移性 \ge)。我们还发现,最佳组合显著优于现有技术(例如,在 ImageNet 上对对抗训练目标的平均可迁移性为 91.8% vs. \le82.5%)。最后,我们的理论分析得到了实证支持,直观地解释了为什么某些增强能促进可迁移性。

关键词

引用

@article{arxiv.2312.11309,
  title  = {The Ultimate Combo: Boosting Adversarial Example Transferability by Composing Data Augmentations},
  author = {Zebin Yun and Achi-Or Weingarten and Eyal Ronen and Mahmood Sharif},
  journal= {arXiv preprint arXiv:2312.11309},
  year   = {2024}
}

备注

Accepted by AISec'24