arXiv reaDer
可変長複合意味論的摂動の多目的進化的探索
Multi-objective Evolutionary Search of Variable-length Composite Semantic Perturbations
ディープ ニューラル ネットワークは、画像に特定の摂動を加えて誤った出力を行うという形での敵対的攻撃に対して脆弱であることが証明されています。より強力な敵対的攻撃方法を設計することは、DNN モデルの堅牢性をより確実に評価するのに役立ちます。ハーバーの負担を軽減し、攻撃パフォーマンスを向上させるために、自動機械学習 (AutoML) が、最適に近い敵対的攻撃戦略を自動的に見つけるのに役立つ 1 つの成功した技術として最近登場しました。ただし、敵対的攻撃のための AutoML に関する既存の研究は、L_∞ ノルムに基づく摂動のみに焦点を当てています。実際、意味論的摂動は、その自然性と物理的な実現可能性により、ますます注目を集めています。 AutoML と意味的敵対的攻撃の間のギャップを埋めるために、可変長複合意味論的摂動の多目的進化的探索 (MES-VCSP) と呼ばれる新しい方法を提案します。具体的には、可変長複合意味論的摂動の数学的モデルを構築し、5 つの勾配ベースの意味論的攻撃手法を提供します。攻撃シーケンス内で同じ種類の摂動を複数回実行することが許可されます。さらに、最適に近い可変長攻撃シーケンスを見つけるために、NSGA-II と近傍探索からなる多目的進化探索を導入します。 CIFAR10 および ImageNet データセットの実験結果は、既存の方法と比較して、MES-VCSP がより高い攻撃成功率、より自然さ、より少ない時間コストで敵対的な例を取得できることを示しています。
Deep neural networks have proven to be vulnerable to adversarial attacks in the form of adding specific perturbations on images to make wrong outputs. Designing stronger adversarial attack methods can help more reliably evaluate the robustness of DNN models. To release the harbor burden and improve the attack performance, auto machine learning (AutoML) has recently emerged as one successful technique to help automatically find the near-optimal adversarial attack strategy. However, existing works about AutoML for adversarial attacks only focus on L_∞-norm-based perturbations. In fact, semantic perturbations attract increasing attention due to their naturalnesses and physical realizability. To bridge the gap between AutoML and semantic adversarial attacks, we propose a novel method called multi-objective evolutionary search of variable-length composite semantic perturbations (MES-VCSP). Specifically, we construct the mathematical model of variable-length composite semantic perturbations, which provides five gradient-based semantic attack methods. The same type of perturbation in an attack sequence is allowed to be performed multiple times. Besides, we introduce the multi-objective evolutionary search consisting of NSGA-II and neighborhood search to find near-optimal variable-length attack sequences. Experimental results on CIFAR10 and ImageNet datasets show that compared with existing methods, MES-VCSP can obtain adversarial examples with a higher attack success rate, more naturalness, and less time cost.
updated: Thu Jul 13 2023 04:08:16 GMT+0000 (UTC)
published: Thu Jul 13 2023 04:08:16 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト