【《SimBA黑盒攻击方法分析概述》2600字】_第1页
【《SimBA黑盒攻击方法分析概述》2600字】_第2页
【《SimBA黑盒攻击方法分析概述》2600字】_第3页
【《SimBA黑盒攻击方法分析概述》2600字】_第4页
免费预览已结束,剩余1页可下载查看

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

SimBA黑盒攻击方法分析概述目录TOC\o"1-3"\h\u23252SimBA黑盒攻击方法分析概述 1130841.1SimBA黑盒攻击原理 1134571.1.1算法模型 253701.1.2笛卡尔积原理 2313181.1.3离散余弦原理 3224451.1.4步长ϵ选择 3296501.1.5预算考虑 3116671.2SimBA黑盒攻击实验评价 4深度神经网络的一个有趣的特性是对抗样本的存在,它可以在不同的体系结构之间传递。这些可转移的对抗性样本可能会严重阻碍基于深度神经网络的应用。随着机器学习系统在众多应用领域的流行,这些系统在恶意对手存在时的安全性已经成为一个重要的研究领域。许多最近的研究表明,通过机器学习模型输出的决策可以通过输入的不可察觉的变化任意改变[1]。这些针对机器学习模型的攻击可以根据对手的能力进行分类。郭等人提出了一种简单而高效的黑盒攻击,它使用非常简单的直觉利用这些置信分数:如果到决策边界的距离很小,就不必过于小心沿着它穿过的确切向量方向。具体地说,是在一个预先指定的正交集合中反复地选择一个随机的搜索方向,使用置信度分数来检查它是否指向或远离决策边界,并通过从图像中添加或减去矢量来扰动图像。每次更新都会使图像远离原始图像并向决策边界移动。以上就是关于郭等人的方法的有效性的理论见解,并评估各种正交搜索子空间。与Guoetal.(2018)[16]相似,我发现将搜索限制在离散余弦变换(DCT)基的低频端是特别有效的查询。此外,我通过阅读文献发现,他们的方法实现了与最先进的黑盒攻击算法相似的成功率,但黑盒查询的数量是前所未有的低。由于其简单性——它可以在不到20行代码1的PyTorch中实现——我认为他们的方法是对抗性图像攻击的一个新的、可能令人惊讶的强大基线,他们将其称为简单黑盒攻击(SimBA)。SimBA黑盒攻击原理首先假设我们有一些图像x一个神经网络黑盒h,将hx=y预测概率并输出概率ph值(y|x)。本攻击的目标是找到一个小扰动δ,预测算法模型此方法背后的算法原理直接观察会觉得很简单(参见图3.1中的伪代码):对于任何方向q和某个步长ϵ,x+q或x−q中的一个可能会降低ph(y|x)。因此,我得反复选择随机方向q,并对它们进行加减。为了最小化h(·)的查询数,任何人都总是首先尝试添加ϵq。如果这降低了概率ph(y|x),就会采取此步骤,否则就会试着减去ϵq。这个过程平均每次更新需要1.4到1.5个查询(取决于数据集和目标模型)。郭等人提出的方法-简单黑盒攻击(SimBA)-以目标图像标签对(x,y),一组标准正交候选向量Q和步长ϵ>0。为了简单,再随机取q∈Q。为了保证最大的查询效率,得确保没有两个方向相互抵消而阻碍进度,或相互放大而不成比例地增加δ范数。因为这个原因,需要选择没有替换的q并限制Q中的所有向量都是正交的。这导致了||δ||2=T图3.1笛卡尔积原理对于正交搜索方向集Q,一个自然的首选是标准基Q=I,这对应于直接在像素空间中执行简单黑盒攻击算法。基本上,每次迭代都会增加或减少一个随机选择的像素的颜色。基于这一基础的攻击对应于L0离散余弦原理最近的研究发现,低频空间中的随机噪声更有可能是对抗性的[16]。郭等人跟随其2018年发的一篇文章[16],提出利用离散余弦变换(DCT)。离散余弦变换是一种标准正交变换,它将二维图像空间中的信号Rd×d映射到与余弦波函数的大小相对应的频率系数。下面,郭等人将DCT提取的正交频率集合称为QDCT。当QDCT步长ϵ选择给定任意一组搜索方向Q,某些方向可能比其他方向更能降低ph(y|x)。此外,有可能输出概率ph(y|x+ϵq)在ϵ中是非单调的。在图3.2中,郭等人绘制了概率随ϵ在像素空间和DCT空间中的随机抽样搜索方向。此图突出了一个具有启发性的结果:概率ph(y|x±ϵq)在ϵ上单调减少是一致的(在随机图像和矢量q中)!尽管某些方向最终会增加真实的类别概率,但该概率的预期变化是负的,且斜率相对较陡。这意味着此算法对ϵ迭代会迅速降低真实类的概率。从图中还可以看出,在DCT空间中的搜索比像素空间的下降方向更陡。正如我将在下一节中所展示的,我可以紧定扰动的最终L2范数,给定ϵ和最大数目的T。所以选择ϵ主要靠对||δ||图3.2预算考虑利用向量基Q的正交性,我可以紧紧束缚δ范数。每次迭代都要增加、减去或丢弃一个基向量(如果两个方向都不能减少输出概率)。令aiδ我可以递归展开δt+1=δδ由于方向qt是正交的,所以对于任意t≠t',我们可以计算敌对扰动的L在这里,第二个等式源于qt和qt'的正交性,而最后一个不等式是紧密的,如果所有查询的结果都是ϵ还是−ϵ。因此,在T次迭代之后,对抗扰动的L2范数最多为T上述分析强调了一个重要的权衡:对于查询受限的场景,可以通过设置ϵ更高,引起更高的L2范数。如果低范数解决方案更可取,减少ϵ将允许在相同LSimBA黑盒攻击实验评价郭等人根据一个全面的竞争性黑盒攻击算法列表来评估简单黑盒攻击:边界攻击[26],Opt攻击[27],低频边界攻击(LFBA)[16],AutoZOOM[28],QL攻击[29]和Bandits-TD攻击[30]。有三个维度来评估黑盒对抗攻击:优化问题找到可行点的频率(成功率),需要多少查询(B),以及由此产生的扰动规范(ρ)。他们在ImageNet上评估了他们的方法。他们从ImageNet验证集中抽取了1000张最初正确分类的图像,以避免人为地夸大成功率。由于每个类的预测概率是可用的,他们在无目标攻击中最小化正确类作为对抗性损失的概率,并在有目标攻击中最大化目标类的概率。并且对所有目标攻击均匀随机抽样一个目标类。在实验中,他们限制SimBA和SimBA-dct对于无目标攻击最多为T=10,000次迭代,对于有目标攻击最多为T=30,000次迭代。对于SimBA-DCT,他们保留所有频率的前1/8,并在耗尽可用频率而没有成功时添加额外的1/32频率。对于这两种方法,他们都使用固定的步长ϵ=0.2。结果如图3.3所示:图3.3图3.3的结果表面针对ImageNet的

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论