arXiv reaDer
適応ノルム制約による高速最小ノルム敵対攻撃
Fast Minimum-norm Adversarial Attacks through Adaptive Norm Constraints
敵対的なロバスト性を評価することは、入力サンプルを誤って分類するために必要な最小の摂動を見つけることを意味します。基礎となる最適化の固有の複雑さは、現在の勾配ベースの攻撃を注意深く調整し、初期化し、場合によっては、特定の摂動モデルに特化している場合でも、計算量の多い多くの反復に対して実行する必要があります。この作業では、さまざまなℓ_p-ノルム摂動モデル(p = 0、1、2、∞)で機能し、ハイパーパラメーターの選択に対してロバストで、敵対者を必要としない高速最小ノルム(FMN)攻撃を提案することにより、これらの制限を克服します。開始点であり、いくつかの軽量ステップ内で収束します。これは、サイズϵのℓ_p-norm制約内で最大の信頼度で誤分類されたサンプルを繰り返し検出すると同時に、現在のサンプルから決定境界までの距離を最小化するようにϵを適応させることによって機能します。広範な実験により、FMNは、収束速度と計算時間の点で既存の攻撃を大幅に上回っていますが、同等またはさらに小さい摂動サイズを報告しています。
Evaluating adversarial robustness amounts to finding the minimum perturbation needed to have an input sample misclassified. The inherent complexity of the underlying optimization requires current gradient-based attacks to be carefully tuned, initialized, and possibly executed for many computationally-demanding iterations, even if specialized to a given perturbation model. In this work, we overcome these limitations by proposing a fast minimum-norm (FMN) attack that works with different ℓ_p-norm perturbation models (p=0, 1, 2, ∞), is robust to hyperparameter choices, does not require adversarial starting points, and converges within few lightweight steps. It works by iteratively finding the sample misclassified with maximum confidence within an ℓ_p-norm constraint of size ϵ, while adapting ϵ to minimize the distance of the current sample to the decision boundary. Extensive experiments show that FMN significantly outperforms existing attacks in terms of convergence speed and computation time, while reporting comparable or even smaller perturbation sizes.
updated: Thu Feb 25 2021 12:56:26 GMT+0000 (UTC)
published: Thu Feb 25 2021 12:56:26 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト