攻击基准:对于对抗性样本的基于梯度的攻击评估
内容提要
本文介绍了多种针对神经网络的对抗攻击方法,包括基于遗传算法的黑盒攻击和梯度估计的攻击方法及其评估标准。这些研究旨在提高对抗性鲁棒性,降低攻击所需的查询次数,并为有效性提供新的见解,推动该领域的进一步探索。
关键要点
-
开发了一种新的梯度基础的对抗攻击方法,适应广泛的对抗标准,且无需超参数调整。
-
提出了GenAttack,一种基于遗传算法的无梯度黑盒对抗攻击技术,显著减少了查询量。
-
建立了全面的评估标准,通过鲁棒性曲线进行大规模实验,掌握攻击与防御方法的表现。
-
探讨了深度神经网络的对抗性脆弱性,建立了基于转移的攻击基准(TA-Bench)进行评估。
-
提出了一种新的基于梯度估计的黑盒攻击方法,成功攻击了多个数据集和最新防御方法。
-
提出了一种离散替代方法,有效降低黑匣子攻击所需的查询次数。
-
首次详细审查对抗性攻击的可转移性,建立了TAA-Bench基准框架,提供标准化的平台。
-
提出了一种基于对抗梯度方向的对抗示例检测方法,实验结果显示其性能优于其他检测方法。
-
提出了一种基于Frank-Wolfe算法的新型优化算法框架,适用于白盒和黑盒情况下的对抗攻击。
-
建立标准化的对抗性鲁棒性基准,分析鲁棒性对分布偏移、平滑性等性能的影响。
延伸问答
什么是GenAttack,它的主要优势是什么?
GenAttack是一种基于遗传算法的无梯度黑盒对抗攻击技术,主要优势在于显著减少查询量,并能成功攻击最新的图像识别模型。
如何评估对抗性鲁棒性?
对抗性鲁棒性通过建立鲁棒性曲线进行评估,并通过大规模实验掌握攻击与防御方法的表现。
新提出的黑盒攻击方法有什么特点?
新提出的基于梯度估计的黑盒攻击方法允许攻击者查询目标模型的类概率,无需使用可转移性,且在多个数据集上成功率超过100%。
对抗性攻击的可转移性为何重要?
对抗性攻击的可转移性重要,因为它影响攻击在不同模型上的有效性,并为跨模型比较提供了基础。
如何降低黑匣子攻击的查询次数?
通过提出离散替代方法,可以在不需要估计导数的情况下有效降低黑匣子攻击所需的查询次数。
Frank-Wolfe算法在对抗攻击中的应用是什么?
Frank-Wolfe算法被提出为一种新型优化算法框架,适用于白盒和黑盒情况下的对抗攻击,具有高效性和优越的性能。