中文

他们未必是巨人:利用粒子群优化以更少查询构造黑盒对抗样本

机器学习 2019-09-18 v1 人工智能 计算机视觉与模式识别 神经与进化计算 机器学习

摘要

机器学习模型已被发现易受通常与原始输入难以区分的对抗样本的攻击。这些对抗样本通过对输入样本施加对抗扰动来创建,会使目标模型将其误分类。根据攻击者可获得的关于目标的信息,搜索并施加扰动以创建对抗样本的攻击可在白盒和黑盒设置下执行。对于黑盒攻击,攻击者唯一具备的能力是向目标提交特制输入并观察模型返回的标签。当前的黑盒攻击要么成功率低,要么需要大量查询,要么产生的对抗样本与其来源容易区分。在本文中,我们提出 AdversarialPSO,一种使用更少查询以高成功率创建对抗样本的黑盒攻击。AdversarialPSO 基于进化搜索算法粒子群优化(Particle Swarm Optimization,一种基于种群的无梯度优化算法)。它在提交给目标的查询数量与不可感知对抗样本的质量之间灵活权衡。该攻击已使用图像分类基准数据集 CIFAR-10、MNIST 和 Imagenet 进行评估,分别取得了 99.6%、96.3% 和 82.0% 的成功率,同时提交的查询数量远少于当前最优(SOTA)方法。我们还提出了一种黑盒方法,用于隔离模型在进行分类时所使用的显著特征。该方法称为具有个体搜索空间的群(Swarms with Individual Search Spaces,SWISS),通过寻找并修改输入中最重要的特征来创建对抗样本。

关键词

引用

@article{arxiv.1909.07490,
  title  = {They Might NOT Be Giants: Crafting Black-Box Adversarial Examples with Fewer Queries Using Particle Swarm Optimization},
  author = {Rayan Mosli and Matthew Wright and Bo Yuan and Yin Pan},
  journal= {arXiv preprint arXiv:1909.07490},
  year   = {2019}
}