APP下载

TargetedFool:一种实现有目标攻击的算法

2021-01-29高浩然杨兴国李文敏温巧燕

西安电子科技大学学报 2021年1期

张 华,高浩然,杨兴国,李文敏,高 飞,温巧燕

(北京邮电大学 网络与交换技术国家重点实验室,北京 100876)

对抗样本是指为了使分类器产生错误的分类结果,在原始样本中加入轻微扰动后得到的攻击样本。敌手利用对抗样本可以攻击基于深度神经网络的应用模型。现有的对抗攻击按照敌手对模型的了解程度,可以分为黑盒攻击[1-5]和白盒攻击[6-9]。按照产生扰动的方法,可以分为基于梯度的攻击方法、基于优化的攻击方法和基于决策面的攻击方法[10]。按照对抗攻击的结果,可以分为有目标攻击和无目标攻击。有目标攻击可以实现将攻击目标扰动至特定类别,对于提供识别服务的系统构成了更大的威胁。

2014年,SZEGEDY等[11]首次提出基于L-BFGS优化算法[12]生成有目标对抗样本的L-BFGS攻击算法。由于采用线性搜索方法来寻找最优值,使得攻击时间成本较高。随后,GOODFELLOW等[6]基于梯度思想提出快速梯度符号函数法(Fast Gradient Sign Method,FGSM),能够快速有效地生成对抗样本。由于需要人为选择扰动系数,使得该方法需要添加的扰动量较大。2016年,KURAKIN等[13]基于FGSM提出I-FGSM,利用迭代方式添加扰动,因此在通常情况下表现出比FGSM更强的白盒攻击能力。2016年,PAPERNOT等[14]提出有目标的对抗攻击方法,即JSMA,定义了输入数据和目标类别之间距离的预测度量标准。由于在每次迭代中构建两个敌对映射来选择输入特性非常耗时,因此JSMA的攻击时间成本很高。2016年,MOOSAVI-DEZFOOLI等人[7]提出DeepFool,实现了基于梯度攻击方式的白盒无目标对抗攻击,通过计算图片数据分布到决策面的最小距离,能够较快地产生较小的扰动。……

登录APP查看全文