中文

面向最小改动的可迁移无限制对抗样本

计算机视觉与模式识别 2022-12-29 v2

摘要

基于迁移的对抗样本是黑盒攻击中最重要的类别之一。然而,对抗扰动的迁移性与不可感知性之间存在权衡。该方向的先前工作常需要固定但较大的 p\ell_p 范数扰动预算以达到良好的迁移成功率,导致可察觉的对抗扰动。另一方面,当前大多数旨在生成保持语义扰动的无限制对抗攻击,对目标模型的迁移性较弱。本工作中,我们提出一种几何感知框架,以最小改动生成可迁移对抗样本。类比统计机器学习中的模型选择,我们利用验证模型为每幅图像在 \ell_{\infty} 范数与无限制威胁模型下选择最佳扰动预算。我们提出一种对训练与验证模型进行划分的原则性方法,在鼓励组内多样性的同时惩罚组间相似性。大量实验验证了我们的框架在平衡所构造对抗样本的不可感知性与迁移性方面的有效性。该方法是我们在 CVPR'21 Security AI Challenger:ImageNet 无限制对抗攻击竞赛中提交方案的基础,我们在 1,559 支队伍中排名第 1,并最终得分和平均图像质量水平分别超越亚军 4.59% 和 23.91%。代码见 https://github.com/Equationliu/GA-Attack。

关键词

引用

@article{arxiv.2201.01102,
  title  = {Towards Transferable Unrestricted Adversarial Examples with Minimum Changes},
  author = {Fangcheng Liu and Chao Zhang and Hongyang Zhang},
  journal= {arXiv preprint arXiv:2201.01102},
  year   = {2022}
}

备注

Accepted at SaTML 2023