尽可取的替代模型:无损资源的选择性集成攻击
计算机视觉与模式识别
2025-11-18 v2
摘要
在替代模型攻击中,使用更多替代模型可提高迁移性,但降低资源效率。这种在迁移性与效率之间的实际权衡限制了现有攻击方法的应用,尽管众多预训练模型在线上轻松获取。本文指出,这一权衡源于不必要的常规假设,即所有模型在迭代间应保持"相同"。通过打破这一假设,我们可在不牺牲效率的前提下使用任意数量的替代模型来提升迁移性。具体而言,我们提出了选择性集成攻击(Selective Ensemble Attack,SEA),其在基于我们对解耦迭代内模型多样性与跨迭代模型多样性新理解的基础上,动态选择来自可获取预训练模型的多样化模型。如此,迭代内模型数量保持固定,以维持效率;而仅增加跨迭代模型多样性,以提升迁移性。在 ImageNet 上的实验表明,SEA 在各种场景下均优于现有攻击方法。例如,在动态从 20 个可获取模型中选择 4 个时,SEA 在相同效率下实现 8.5% 更高的迁移性。SEA 的优势也推广到实际系统,包括商业视觉 API 和大型视觉-语言模型。总体而言,SEA 开启了根据具体资源需求自适应平衡迁移性与效率的可能性。
引用
@article{arxiv.2505.12644,
title = {Use as Many Surrogates as You Want: Selective Ensemble Attack to Unleash Transferability without Sacrificing Resource Efficiency},
author = {Bo Yang and Hengwei Zhang and Jindong Wang and Yuchen Ren and Chenhao Lin and Chao Shen and Zhengyu Zhao},
journal= {arXiv preprint arXiv:2505.12644},
year = {2025}
}