arXiv reaDer
トライアングル攻撃:クエリ効率の高い意思決定ベースの敵対的攻撃
Triangle Attack: A Query-efficient Decision-based Adversarial Attack
意思決定ベースの攻撃は、ターゲットモデルをブラックボックスと見なし、ハード予測ラベルにのみアクセスするため、実際のアプリケーションに深刻な脅威をもたらします。最近、クエリの数を減らすために多大な努力が払われています。ただし、既存の意思決定ベースの攻撃では、質の高い敵対的な例を生成するために、依然として何千ものクエリが必要です。この作業では、良性のサンプル、現在および次の敵対的な例が、反復攻撃のために部分空間に三角形を自然に構築できることがわかりました。サインの法則に基づいて、新しい三角形攻撃(TA)を提案し、どの三角形でも長い方の辺が常に大きい方の角度の反対側にあるという幾何学的情報を利用して摂動を最適化します。ただし、このような情報を入力画像に直接適用すると、高次元空間で入力サンプルの近傍を完全に探索できないため、効果がありません。この問題に対処するために、TAは、このような幾何学的特性の一般性により、低周波数空間での摂動を最適化して、効果的な次元削減を実現します。 ImageNetデータセットの広範な評価は、TAが1,000クエリ内ではるかに高い攻撃成功率を達成し、既存の決定ベースの攻撃よりもさまざまな摂動予算の下で同じ攻撃成功率を達成するために必要なクエリ数がはるかに少ないことを示しています。このような高い効率で、TAが実際のAPI、つまりTencent CloudAPIに適用できることをさらに示します。
Decision-based attack poses a severe threat to real-world applications since it regards the target model as a black box and only accesses the hard prediction label. Great efforts have been made recently to decrease the number of queries; however, existing decision-based attacks still require thousands of queries in order to generate good quality adversarial examples. In this work, we find that a benign sample, the current and the next adversarial examples could naturally construct a triangle in a subspace for any iterative attacks. Based on the law of sines, we propose a novel Triangle Attack (TA) to optimize the perturbation by utilizing the geometric information that the longer side is always opposite the larger angle in any triangle. However, directly applying such information on the input image is ineffective because it cannot thoroughly explore the neighborhood of the input sample in the high dimensional space. To address this issue, TA optimizes the perturbation in the low frequency space for effective dimensionality reduction owing to the generality of such geometric property. Extensive evaluations on the ImageNet dataset demonstrate that TA achieves a much higher attack success rate within 1,000 queries and needs a much less number of queries to achieve the same attack success rate under various perturbation budgets than existing decision-based attacks. With such high efficiency, we further demonstrate the applicability of TA on real-world API, i.e., Tencent Cloud API.
updated: Mon May 09 2022 02:09:28 GMT+0000 (UTC)
published: Mon Dec 13 2021 11:24:20 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト