arXiv reaDer
LSDAT:意思決定に基づく敵対的攻撃のための低ランクでスパースな分解
LSDAT: Low-Rank and Sparse Decomposition for Decision-based Adversarial Attack
LSDATを提案します。これは、画像に依存しない意思決定ベースのブラックボックス攻撃であり、低ランクでスパースな分解(LSD)を利用して、クエリの数を劇的に減らし、最先端の意思決定と比較して優れただまし率を実現します。与えられた知覚不能制約の下でのベースの方法。 LSDATは、入力サンプルのスパースコンポーネントと敵対サンプルのスパースコンポーネントによって形成される低次元部分空間で摂動を作成して、クエリ効率を取得します。関心のある特定の摂動は、入力と敵対的なスパースコンポーネントの間のパスをトラバースすることによって取得されます。提案されたスパース摂動は、入力サンプルからいくつかの初期敵対サンプルの決定境界までの最短経路(モデルをだます可能性が高い最短経路の最良のスパース近似)を持つ最も整列されたスパース摂動であることが示されています。 LSDATの機能を正当化するために、理論的な分析が提供されています。クエリ効率の向上を目的とした他の次元削減ベースの手法(FFTに基づく手法など)とは異なり、LSDは画像ピクセルドメインで直接機能し、スパース性などのℓ_2以外の制約が満たされることを保証します。 LSDは、入力画像と敵対画像のスパース分解を1回だけ実行してすべてのクエリを生成するため、クエリ数をより適切に制御し、計算効率を向上させます。実験で概説したように、LSDATを使用したℓ_0、ℓ_2、およびℓ_∞の制限付き攻撃を示し、さまざまな低クエリ予算シナリオでのベースラインの意思決定ベースの攻撃と比較した効率を証明します。
We propose LSDAT, an image-agnostic decision-based black-box attack that exploits low-rank and sparse decomposition (LSD) to dramatically reduce the number of queries and achieve superior fooling rates compared to the state-of-the-art decision-based methods under given imperceptibility constraints. LSDAT crafts perturbations in the low-dimensional subspace formed by the sparse component of the input sample and that of an adversarial sample to obtain query-efficiency. The specific perturbation of interest is obtained by traversing the path between the input and adversarial sparse components. It is set forth that the proposed sparse perturbation is the most aligned sparse perturbation with the shortest path from the input sample to the decision boundary for some initial adversarial sample (the best sparse approximation of shortest path, likely to fool the model). Theoretical analyses are provided to justify the functionality of LSDAT. Unlike other dimensionality reduction based techniques aimed at improving query efficiency (e.g, ones based on FFT), LSD works directly in the image pixel domain to guarantee that non-ℓ_2 constraints, such as sparsity, are satisfied. LSD offers better control over the number of queries and provides computational efficiency as it performs sparse decomposition of the input and adversarial images only once to generate all queries. We demonstrate ℓ_0, ℓ_2 and ℓ_∞ bounded attacks with LSDAT to evince its efficiency compared to baseline decision-based attacks in diverse low-query budget scenarios as outlined in the experiments.
updated: Mon Mar 22 2021 16:07:28 GMT+0000 (UTC)
published: Fri Mar 19 2021 13:10:47 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト