[論文レビュー] Switching Gradient Directions for Query-Efficient Black-Box Adversarial Attacks.
本稿では、代替モデルの勾配とランダムサーチを用いて勾配方向を動的に切り替えることで最適化を改善する、クエリ効率の高いブラックボックス敵対的攻撃であるSWITCHを提案する。勾配推定にクエリを使用しない一方で、方向切り替えの意思決定にのみクエリを用いることで、ℓ₂およびℓ∞ノルムの下で最先端の性能を達成し、CIFAR-10、CIFAR-100、TinyImageNetの10のSOTA攻撃を、前例のないクエリ効率で凌駃する。
We propose a simple and highly query-efficient black-box adversarial attack named SWITCH, which has a state-of-the-art performance under $\ell_2$ and $\ell_\infty$ norms in the score-based setting. In the black box attack setting, designing query-efficient attacks remains an open problem. The high query efficiency of the proposed approach stems from the combination of transfer-based attacks and random-search-based ones. The surrogate model's gradient $\hat{\mathbf{g}}$ is exploited for the guidance, which is then switched if our algorithm detects that it does not point to the adversarial region by using a query, thereby keeping the objective loss function of the target model rising as much as possible. Two switch operations are available, i.e., SWITCH$_ ext{neg}$ and SWITCH$_ ext{rnd}$. SWITCH$_ ext{neg}$ takes $-\hat{\mathbf{g}}$ as the new direction, which is reasonable under an approximate local linearity assumption. SWITCH$_ ext{rnd}$ computes the gradient from another model, which is randomly selected from a large model set, to help bypass the potential obstacle in optimization. Experimental results show that these strategies boost the optimization process whereas following the original surrogate gradients does not work. In SWITCH, no query is used to estimate the gradient, and all the queries aim to determine whether to switch directions, resulting in unprecedented query efficiency. We demonstrate that our approach outperforms 10 state-of-the-art attacks on CIFAR-10, CIFAR-100 and TinyImageNet datasets. SWITCH can serve as a strong baseline for future black-box attacks. The PyTorch source code is released in this https URL .
研究の動機と目的
- スコアベースの設定におけるクエリ効率の高いブラックボックス敵対的攻撃を設計するという課題に対処すること。
- トランスファーベースとランダムサーチベースの戦略を統合することで、ブラックボックス攻撃における最適化効率を向上させること。
- クエリによる勾配推定を避けることで、敵対的例を生成するのに必要なクエリ数を削減すること。
- 現在の方向が損失を低下させない場合に、クエリフィードバックに基づいて勾配方向を知的に切り替える手法を開発すること。
- 複数のベンチマークデータセットにおいて、クエリ効率の高いブラックボックス攻撃の新しいSOTAベースラインを確立すること。
提案手法
- SWITCHは代替モデルを用いて初期の勾配方向を取得し、それがターゲットモデルの方向に沿った攻撃を導く。
- 2つの切り替えメカニズムを採用する:SWITCH_negは勾配を−ĝに反転させ、SWITCH_rndは大規模なアンサンブルからランダムに選んだモデルから新たな勾配をサンプリングする。
- 現在の勾配方向が効果的でないかどうかを判断するために1つのクエリを用い、損失が低下しなければ切り替えをトリガーする。
- すべてのクエリは勾配推定に使用せず、方向切り替えの意思決定にのみ使用され、クエリ効率を最大化する。
- 近似的な局所線形性の仮定に基づき、元の方向が生産的でなくなった際に−ĝを使用することが正当化される。
- 切り替え時に目的の損失が最大限に上昇するように設計されており、敵対的例への継続的な進行を保証する。
実験結果
リサーチクエスチョン
- RQ1勾配方向の動的切り替えは、ブラックボックス敵対的攻撃におけるクエリ効率を向上させ得るか?
- RQ2代替勾配が失敗した場合、−ĝに切り替えるか、他のモデルからランダムに抽出した勾配に切り替えることで、最適化の障害を回避できるか?
- RQ3勾配推定にクエリを使用せずに、攻撃成功率を維持または向上させられるか?
- RQ4異なるデータセットにおいて、SWITCHは既存の最先端攻撃と比較して、クエリ効率および攻撃成功率の面で優れているか?
- RQ5SWITCHは、将来的なブラックボックス攻撃研究の強力で汎用性の高いベースラインとして機能できるか?
主な発見
- SWITCHはスコアベースのブラックボックス攻撃設定において、ℓ₂およびℓ∞ノルムの両方で最先端の性能を達成した。
- CIFAR-10、CIFAR-100、TinyImageNetにおいて、10の既存SOTA攻撃をクエリ効率および攻撃成功率の面で顕著に上回った。
- クエリを方向切り替えの意思決定にのみ使用することで、勾配推定にクエリを使用しないという前例のないクエリ効率を達成した。
- SWITCH_negおよびSWITCH_rndの両戦略が最適化を向上させたが、特にSWITCH_rndは局所最小値からの脱出に顕著に効果的であった。
- 実験結果は、代替勾配に従い続けた場合に性能が著しく低下することを確認しており、動的勾配方向切り替えの必要性を裏付けた。
- SWITCHのPyTorch実装コードが公開され、再現性が確保され、ブラックボックス攻撃研究における新しいSOTAベースラインとしての採用が可能になった。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。