面向查询高效的黑盒攻击:一种无输入视角
机器学习
2018-09-11 v1 密码学与安全
计算机视觉与模式识别
机器学习
摘要
近期研究强调深度神经网络(DNN)易受对抗攻击,即使在黑盒场景下也是如此。然而,现有大多数黑盒攻击算法需要发起海量查询才能实施攻击,这在现实世界中并不实用。我们注意到造成大量查询的主要原因之一是要求对抗样本在视觉上与原图像相似,但在许多情况下,对抗样本的外观并不十分重要。这启发我们引入一种称为无输入(input-free)攻击的新攻击,在此攻击下, adversary 可任选一幅图像作为起点,并允许在其上添加可感知的扰动。遵循该方法,我们提出两种技术以显著降低查询复杂度。首先,我们用一幅灰度图像初始化对抗样本,其上每个像素对目标模型的重要性大致相同。然后我们通过扰动一个小区域并将其平铺以覆盖输入图像,从而缩减攻击空间的维度。为使算法更有效,我们用动量稳定化一个投影梯度上升算法,并提出一种用于区域大小选择的启发式方法。通过大量实验,我们表明平均仅用 1,701 次查询,就能将一幅灰度图像扰动为 ImageNet 的任意目标类别,在 InceptionV3 上达到 100% 成功率。此外,我们的算法成功击败了两个现实系统:Clarifai 食物检测 API 和百度动物识别 API。
引用
@article{arxiv.1809.02918,
title = {Towards Query Efficient Black-box Attacks: An Input-free Perspective},
author = {Yali Du and Meng Fang and Jinfeng Yi and Jun Cheng and Dacheng Tao},
journal= {arXiv preprint arXiv:1809.02918},
year = {2018}
}
备注
Accepted by 11th ACM Workshop on Artificial Intelligence and Security (AISec) with the 25th ACM Conference on Computer and Communications Security (CCS)