对抗样本对云端图像分类器服务的可迁移攻击
计算机视觉与模式识别
2020-01-22 v3 密码学与安全
机器学习
摘要
近年来,深度学习(DL)技术已被广泛部署于计算机视觉任务,尤其是视觉分类问题,新算法据报道已达到甚至超越人类表现。尽管许多近期工作表明DL模型易受对抗样本攻击,但生成对抗样本通常需要对受害模型的白盒访问,而现实世界的云端图像分类服务比白盒分类器更为复杂,云平台上的DL模型架构与参数无法被攻击者获取,攻击者只能访问云平台开放的API。因此,将模型置于云端通常给人一种(错误的)安全感。本文主要研究现实世界云端图像分类服务的安全性。具体而言:(1) 我们提出一种基于替代模型的新型攻击方法——快速特征图损失PGD(FFL-PGD)攻击,其以极少的查询次数实现高绕过率;相较先前研究的上百万次查询,我们的方法每张图像仅用两次查询即可找到对抗样本;(2) 我们首次尝试对现实世界云端分类服务进行广泛的黑盒攻击实证研究中。通过对Amazon、Google、Microsoft、Clarifai四个流行云平台的评估,我们证明FFL-PGD攻击在不同分类服务间的成功率超过90%;(3) 我们讨论了应对云端分类服务这些安全挑战的可能防御手段,其防御技术主要分为模型训练阶段与图像预处理阶段。
引用
@article{arxiv.2001.03460,
title = {Transferability of Adversarial Examples to Attack Cloud-based Image Classifier Service},
author = {Dou Goodman},
journal= {arXiv preprint arXiv:2001.03460},
year = {2020}
}
备注
Accepted by Defcon China 2019. arXiv admin note: substantial text overlap with arXiv:1906.07997