面向更锐利一阶对抗样本的量化梯度方法
密码学与安全
2020-02-07 v1 机器学习
摘要
尽管深度神经网络(DNNs)在广泛的机器学习与数据挖掘任务中取得了巨大成功,近期研究表明这一强大工具易受恶意构造的对抗样本所攻击。迄今为止,对抗训练一直是抵御对抗攻击最成功的防御手段。为提升对抗鲁棒性,可使用由一阶方法生成的良性样本与对抗样本的组合来训练 DNN。然而,在最先进的一阶攻击中,带有符号梯度的对抗样本保留了各梯度分量的符号信息,却丢弃了分量间的相对幅值。本文中,我们以量化梯度替代符号梯度。梯度量化不仅保留符号信息,还保持分量间的相对幅值。实验表明,采用量化梯度的白盒一阶攻击在多个数据集上优于其使用符号梯度的变体。值得注意的是,我们的 BLOB_QG 攻击在来自 MNIST Challenge 的保密 MNIST 模型上取得了 的准确率,并在白盒攻击排行榜上优于所有其他方法。
引用
@article{arxiv.2002.02372,
title = {Towards Sharper First-Order Adversary with Quantized Gradients},
author = {Zhuanghua Liu and Ivor W. Tsang},
journal= {arXiv preprint arXiv:2002.02372},
year = {2020}
}