可迁移性界理论:探究对抗可迁移性与平坦度之间的关系
机器学习
2024-10-10 v3 密码学与安全
计算机视觉与模式识别
摘要
在攻击与防御领域,一种普遍看法是,对抗样本越高的平坦度使其具有更好的跨模型可迁移性,这导致人们日益关注采用锐度感知最小化及其变体。然而,对抗样本的可迁移性与其平坦度之间的理论关系尚未得到很好建立,使得这一看法存疑。为弥补该空白,我们开展了一项理论探究,并首次在少量实际假设下推导出了对抗样本可迁移性的理论界。我们的分析通过证明对抗样本平坦度的增加并不必然保证可迁移性的提升,对该看法提出了挑战。此外,基于理论分析,我们提出了TPA,一种理论可证明的攻击(Theoretically Provable Attack),通过优化所推导界的一个代理来生成对抗样本。在广泛使用的基础基准数据集和各种真实世界应用上的大量实验表明,与最先进的基线相比,TPA能够生成具有更高可迁移性的对抗样本。我们希望这些结果能够重新校准社区内的先入之见,并促进更强的对抗攻击与防御机制的发展。源代码见 <https://github.com/fmy266/TPA>。
引用
@article{arxiv.2311.06423,
title = {Transferability Bound Theory: Exploring Relationship between Adversarial Transferability and Flatness},
author = {Mingyuan Fan and Xiaodan Li and Cen Chen and Wenmeng Zhou and Yaliang Li},
journal= {arXiv preprint arXiv:2311.06423},
year = {2024}
}
备注
Accepted by NeurIPS 2024