arXiv reaDer
最小限の変更で譲渡可能な無制限の敵対的な例に向けて
Towards Transferable Unrestricted Adversarial Examples with Minimum Changes
転送ベースの敵対的な例は、ブラックボックス攻撃の最も重要なクラスの1つです。ただし、敵対的摂動の伝達可能性と知覚不能性の間にはトレードオフがあります。この方向での以前の作業では、良好な転送成功率に到達するために、固定されているが大きなℓ_p-norm摂動バジェットが必要になることが多く、知覚可能な敵対的摂動につながります。一方、セマンティックを保持する摂動を生成することを目的とした現在の無制限の敵対的攻撃のほとんどは、ターゲットモデルへの転送性が弱いという問題があります。この作業では、最小限の変更で転送可能な敵対的な例を生成するためのジオメトリ対応フレームワークを提案します。統計的機械学習でのモデル選択と同様に、検証モデルを利用して、ℓ_∞ノルムモデルと無制限の脅威モデルの両方で各画像の最適な摂動バジェットを選択します。広範な実験により、巧妙に作成された敵対的な例の知覚不能性と転送可能性のバランスをとる上でのフレームワークの有効性が検証されます。この方法論は、CVPR'21 Security AI Challenger:Unrestricted Adversarial Attacks on ImageNetへのエントリーの基盤であり、1,559チーム中1位にランクされ、最終的には次点の提出物を4.59%と23.91%上回りました。それぞれスコアと平均画質レベル。コードはhttps://github.com/Equationliu/GA-Attackで入手できます。
Transfer-based adversarial example is one of the most important classes of black-box attacks. However, there is a trade-off between transferability and imperceptibility of the adversarial perturbation. Prior work in this direction often requires a fixed but large ℓ_p-norm perturbation budget to reach a good transfer success rate, leading to perceptible adversarial perturbations. On the other hand, most of the current unrestricted adversarial attacks that aim to generate semantic-preserving perturbations suffer from weaker transferability to the target model. In this work, we propose a geometry-aware framework to generate transferable adversarial examples with minimum changes. Analogous to model selection in statistical machine learning, we leverage a validation model to select the optimal perturbation budget for each image under both the ℓ_∞-norm and unrestricted threat models. Extensive experiments verify the effectiveness of our framework on balancing imperceptibility and transferability of the crafted adversarial examples. The methodology is the foundation of our entry to the CVPR'21 Security AI Challenger: Unrestricted Adversarial Attacks on ImageNet, in which we ranked 1st place out of 1,559 teams and surpassed the runner-up submissions by 4.59% and 23.91% in terms of final score and average image quality level, respectively. Code is available at https://github.com/Equationliu/GA-Attack.
updated: Tue Jan 04 2022 12:03:20 GMT+0000 (UTC)
published: Tue Jan 04 2022 12:03:20 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト