arXiv reaDer
EvoBA:ブラックボックスの敵対的攻撃の強力なベースラインとしての進化戦略
EvoBA: An Evolution Strategy as a Strong Baseline forBlack-Box Adversarial Attacks
最近の研究では、ホワイトボックスの敵対的攻撃を最先端の画像分類器にいかに簡単に適用できるかが示されています。ただし、実際のシナリオは、ブラックボックスの敵対的な条件に似ており、透明性に欠け、通常、クエリの予算に自然で厳しい制約を課します。驚くほど単純な進化的検索戦略に基づくブラックボックスの敵対的攻撃であるEvoBAを提案します。 EvoBAはクエリ効率が高く、L_0の敵対的摂動を最小限に抑え、いかなる形式のトレーニングも必要としません。 EvoBAは、AutoZOOMなどのはるかに複雑な最先端のブラックボックス攻撃に沿った結果を通じて効率と有効性を示しています。シンプルで強力なベースラインブラックボックス攻撃であるSimBAよりもクエリ効率が高く、同様のレベルの複雑さを持っています。したがって、ブラックボックスの敵対的攻撃の新しい強力なベースラインとして、またL_0の敵対的摂動に対して画像分類器がどれほど堅牢であるかについての経験的洞察を得るための高速で一般的なツールとして提案します。 SimBAなどの高速で信頼性の高いL_2ブラックボックス攻撃と、DeepSearchなどのL_∞ブラックボックス攻撃が存在します。 EvoBAをクエリ効率の高いL_0ブラックボックスの敵対的攻撃として提案します。これは、前述の方法とともに、画像分類器の経験的な堅牢性を評価するための一般的なツールとして機能します。このようなメソッドの主な利点は、実行速度が速く、クエリ効率が高く、画像分類器の開発パイプラインに簡単に統合できることです。私たちの攻撃はL_0の敵対的摂動を最小限に抑えますが、L_2も報告し、最先端のL_2ブラックボックス攻撃であるAutoZOOMやL_2の強力なベースラインであるSimBAと比べて遜色がないことに気づきました。
Recent work has shown how easily white-box adversarial attacks can be applied to state-of-the-art image classifiers. However, real-life scenarios resemble more the black-box adversarial conditions, lacking transparency and usually imposing natural, hard constraints on the query budget. We propose EvoBA, a black-box adversarial attack based on a surprisingly simple evolutionary search strategy. EvoBA is query-efficient, minimizes L_0 adversarial perturbations, and does not require any form of training. EvoBA shows efficiency and efficacy through results that are in line with much more complex state-of-the-art black-box attacks such as AutoZOOM. It is more query-efficient than SimBA, a simple and powerful baseline black-box attack, and has a similar level of complexity. Therefore, we propose it both as a new strong baseline for black-box adversarial attacks and as a fast and general tool for gaining empirical insight into how robust image classifiers are with respect to L_0 adversarial perturbations. There exist fast and reliable L_2 black-box attacks, such as SimBA, and L_∞ black-box attacks, such as DeepSearch. We propose EvoBA as a query-efficient L_0 black-box adversarial attack which, together with the aforementioned methods, can serve as a generic tool to assess the empirical robustness of image classifiers. The main advantages of such methods are that they run fast, are query-efficient, and can easily be integrated in image classifiers development pipelines. While our attack minimises the L_0 adversarial perturbation, we also report L_2, and notice that we compare favorably to the state-of-the-art L_2 black-box attack, AutoZOOM, and of the L_2 strong baseline, SimBA.
updated: Mon Jul 12 2021 21:55:01 GMT+0000 (UTC)
published: Mon Jul 12 2021 21:55:01 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト