中文

基于GAN的有限查询无限制黑盒对抗攻击

计算机视觉与模式识别 2022-08-25 v1

摘要

对抗样本是为欺骗深度神经网络而故意生成的输入。近期研究提出了不受范数约束的无限制对抗攻击。然而,以往的无限制攻击方法在黑盒设定下仍难以欺骗真实世界应用。本文提出一种利用GAN生成无限制对抗样本的新方法,其中攻击者仅能访问分类模型的最终top-1决策。我们的方法Latent-HSJA高效利用了决策式攻击在潜空间中的优势,并成功操控潜向量以欺骗分类模型。通过大量实验,我们证明了所提方法在黑盒设定下以有限查询评估分类模型鲁棒性方面是高效的。首先,我们证明我们的目标攻击方法在查询效率上可为包含307个身份的面部身份识别模型生成无限制对抗样本。随后,我们证明该方法也能成功攻击真实世界的名人识别服务。

关键词

引用

@article{arxiv.2208.11613,
  title  = {Unrestricted Black-box Adversarial Attack Using GAN with Limited Queries},
  author = {Dongbin Na and Sangwoo Ji and Jong Kim},
  journal= {arXiv preprint arXiv:2208.11613},
  year   = {2022}
}

备注

Accepted to the ECCV 2022 Workshop on Adversarial Robustness in the Real World