基于腐蚀批归一化层的对抗攻击算法
2021-08-19周星宇邹军华潘志松段晔鑫
计算机工程与应用 2021年16期
张 武,周星宇,邹军华,潘志松,段晔鑫,3,陈 军
1.陆军工程大学 指挥控制工程学院,南京210007
2.陆军工程大学 通信工程学院,南京210007
3.陆军军事交通学院 镇江校区,江苏 镇江212001
自Szegedy等人[1]首次提出深度神经网络易受对抗样本攻击以来,对抗样本的生成技术研究引起了广泛关注。Rauber等人[2]将目前对抗样本生成方法粗略划分为基于梯度的对抗攻击[3-4]、基于决策的对抗攻击[5-6]和基于得分的对抗攻击[7]。特别是基于梯度的攻击方法由于生成速度快和资源消耗低而得到广泛应用。例如,Dong等人[8]把动量因子引入到基于梯度的攻击方法中以避免对抗样本生成时陷入局部极值。Xie等人[9]通过增强输入样本的多样性来提升基于梯度的攻击方法的迁移性。而Dong等人[10]则提出使用预定义高斯核模糊梯度信息,以使得基于梯度的攻击方法对于防御模型具有较高的黑盒攻击成功率。另外,Li等人[11]提出Ghost Network方法融入到基于梯度的攻击方法以实现模型多样性,来提升对抗样本的攻击性能。
虽然这些攻击方法在攻击性能上有所提升,但仍存在不足。例如,Dong等人[8]和Xie等人[9]所提方法在攻击普通黑盒模型时性能较强,但在攻击防御黑盒模型时性能却较弱。相比一下,Dong等人[10]所提方法在攻击防御黑盒模型时有了较大提升,但在攻击普通黑盒模型时相对变差。此外,Ghost Network方法不能与Xie等人所提方法有效融合生成更高黑盒攻击成功率的对抗样本。因此,本文研究重点是如何改进现有基于梯度的攻击方法,进一步增强对抗样本对于普通和防御模型的黑盒攻击性能。……
登录APP查看全文
