融合高斯噪声和翻转策略的对抗攻击
2021-04-17段晔鑫邹军华潘志松周星宇
数据采集与处理 2021年2期
张 武,段晔鑫,2,邹军华,潘志松,周星宇
(1.陆军工程大学指挥控制工程学院,南京210007;2.陆军军事交通学院镇江校区,镇江212001;3.陆军工程大学通信工程学院,南京210007)
引 言
对抗样本概念由Szegedy等[1]在2013年首次提出,即在原始图像中添加微小的扰动便可生成让神经网络模型高置信度错误分类的对抗样本。对抗样本在白盒攻击场景下生成较为容易,即攻击者能访问到目标模型的体系结构和参数。然而,在现实场景中,攻击者所遇到的目标模型大多为黑盒模型,即攻击者无法获取到其内部结构和参数,此时对抗样本生成较为困难。目前,对于黑盒模型的攻击方法,大致可分为基于查询的方法和基于模型迁移的方法[2]。其中,基于查询的方法需要大量访问黑盒模型的反馈结果,因此十分耗时且易被察觉。例如,Brendel等[3]提出的基于边界探索的黑盒攻击就是一种基于查询的方法,该攻击方式完全依赖于模型的反馈结果来生成对抗样本。除了基于查询的方法外,对抗样本的迁移性[4]为攻击者提供了另一种可行性,即针对白盒模型所生成的对抗样本往往能够成功攻击同一任务其他黑盒模型。
虽然研究者已提出许多方法来提高对抗样本的迁移性,但仍存在不足。例如,Dong等[5]和Xie等[6]提出的方法对于普通黑盒模型的攻击性较强,但对于防御黑盒模型的攻击性却较弱。相比一下,Dong等[7]在2019年提出的方法在攻击防御黑盒模型方面有了较大提升,但在攻击普通黑盒模型时相对变差。……
登录APP查看全文
