arXiv reaDer
クエリ効率の高いブラックボックス攻撃のための非線形射影ベースの勾配推定
Nonlinear Projection Based Gradient Estimation for Query Efficient Blackbox Attacks
勾配推定とベクトル空間射影は、2つの異なるトピックとして研究されてきました。投影された低次元空間に基づいて勾配を効率的に推定する方法を調査することにより、2つの間のギャップを埋めることを目指しています。最初に、線形投影と非線形投影の両方での勾配推定の下限と上限を示し、一方が他方よりも優れているというチェック可能な十分条件の概要を示します。さらに、射影ベースの勾配推定のためにクエリの複雑さを分析し、クエリ効率の高い推定量のための十分条件を提示します。理論的分析に基づいて構築された、新しいクエリ効率の高い非線形勾配投影ベースの境界ブラックボックス攻撃(NonLinear-BA)を提案します。 ImageNet、CelebA、CIFAR-10、およびMNISTの4つの画像データセットで広範な実験を実施し、最先端のベースラインと比較して提案された方法の優位性を示します。特に、プロジェクションベースの境界ブラックボックス攻撃は、効率的なクエリに基づいて100%の攻撃成功率で、はるかに小さな摂動を達成できることを示しています。線形投影と非線形投影はどちらも、さまざまな条件下でその利点を示しています。また、NonLinear-BAを商用オンラインAPI MEGVII Face ++に対して評価し、定量的および定性的に高いブラックボックス攻撃パフォーマンスを示します。コードはhttps://github.com/AI-secure/NonLinear-BAで公開されています。
Gradient estimation and vector space projection have been studied as two distinct topics. We aim to bridge the gap between the two by investigating how to efficiently estimate gradient based on a projected low-dimensional space. We first provide lower and upper bounds for gradient estimation under both linear and nonlinear projections, and outline checkable sufficient conditions under which one is better than the other. Moreover, we analyze the query complexity for the projection-based gradient estimation and present a sufficient condition for query-efficient estimators. Built upon our theoretic analysis, we propose a novel query-efficient Nonlinear Gradient Projection-based Boundary Blackbox Attack (NonLinear-BA). We conduct extensive experiments on four image datasets: ImageNet, CelebA, CIFAR-10, and MNIST, and show the superiority of the proposed methods compared with the state-of-the-art baselines. In particular, we show that the projection-based boundary blackbox attacks are able to achieve much smaller magnitude of perturbations with 100% attack success rate based on efficient queries. Both linear and nonlinear projections demonstrate their advantages under different conditions. We also evaluate NonLinear-BA against the commercial online API MEGVII Face++, and demonstrate the high blackbox attack performance both quantitatively and qualitatively. The code is publicly available at https://github.com/AI-secure/NonLinear-BA.
updated: Sat Apr 24 2021 16:22:40 GMT+0000 (UTC)
published: Thu Feb 25 2021 21:32:19 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト