Skip to main content
QUICK REVIEW

[论文解读] Finding Optimal Tangent Points for Reducing Distortions of Hard-label Attacks

Chen Ma, Xiangyu Guo|arXiv (Cornell University)|Nov 15, 2021
Adversarial Robustness in Machine Learning被引用 5
一句话总结

本文提出Tangent Attack(TA),一种几何上最优的硬标签黑盒对抗攻击方法,通过在当前对抗样本周围的虚拟半球面上识别最优切点,最小化ℓ2失真。通过在每次迭代中沿决策边界的切线方向推进,TA在ImageNet和CIFAR-10上使用的查询次数远少于先前基于查询的方法(如HSJA和Sign-OPT),显著降低了失真。

ABSTRACT

One major problem in black-box adversarial attacks is the high query complexity in the hard-label attack setting, where only the top-1 predicted label is available. In this paper, we propose a novel geometric-based approach called Tangent Attack (TA), which identifies an optimal tangent point of a virtual hemisphere located on the decision boundary to reduce the distortion of the attack. Assuming the decision boundary is locally flat, we theoretically prove that the minimum $\ell_2$ distortion can be obtained by reaching the decision boundary along the tangent line passing through such tangent point in each iteration. To improve the robustness of our method, we further propose a generalized method which replaces the hemisphere with a semi-ellipsoid to adapt to curved decision boundaries. Our approach is free of pre-training. Extensive experiments conducted on the ImageNet and CIFAR-10 datasets demonstrate that our approach can consume only a small number of queries to achieve the low-magnitude distortion. The implementation source code is released online at https://github.com/machanic/TangentAttack.

研究动机与目标

  • 解决仅能获取top-1标签时硬标签黑盒攻击中查询复杂度高和失真大的问题。
  • 克服现有方法(如HSJA和Sign-OPT)使用次优梯度方向而非几何最优路径的局限性。
  • 开发一种查询高效、基于几何的攻击方法,通过利用决策边界切线方向最小化ℓ2失真。
  • 通过将半球面推广为半椭球面,提升对弯曲决策边界的鲁棒性,提出G-TA方法。
  • 在多种模型和数据集上,以极低的查询预算实现最先进性能。

提出的方法

  • 提出一种几何框架,将决策边界在局部近似为平面,最优攻击路径即为从以当前对抗样本为中心的虚拟半球面上出发的切线。
  • 识别半球面上的最优切点,使得其在决策边界上的投影能实现与原始图像间最小的ℓ2失真。
  • 利用向量几何推导出最优切线方向的闭式解,最小化到原始图像的距离,同时保持对抗性误分类。
  • 通过用半椭球面替代半球面,将方法推广至弯曲边界,提升对非平面决策边界的适应能力。
  • 无需预训练,仅依赖对目标模型的标签查询实现方法部署,具有实际应用可行性。
  • 采用迭代优化:在每一步计算当前半球面上的切点,沿该方向更新扰动,并查询模型验证标签是否发生翻转。

实验结果

研究问题

  • RQ1基于虚拟半球面上切点的几何方法,是否能在硬标签黑盒攻击中相比基于梯度或随机搜索的方法,降低ℓ2失真?
  • RQ2沿半球面的切线方向是否为最小化失真到达决策边界的最优路径?
  • RQ3当决策边界曲率变化时,该方法表现如何?与平面半球面相比,半椭球面是否能提升鲁棒性?
  • RQ4该方法是否能在显著少于现有基于查询攻击(如HSJA和Sign-OPT)的查询次数下,实现相当或更优的攻击成功率?
  • RQ5该几何优化方法在多种模型(如ResNet、Inception、SENet)和数据集(ImageNet、CIFAR-10)上,在目标攻击和非目标攻击设置下是否均保持有效性?

主要发现

  • 在ResNet-101上进行目标攻击时,Tangent Attack(TA)在仅10,000次查询下,ImageNet上的中位ℓ2失真为19.993,显著低于HSJA(23.838)和Sign-OPT(25.380)。
  • 在CIFAR-10上,TA在10,000次查询下对PyramidNet-272进行目标攻击时,中位ℓ2失真降至0.318,优于HSJA(0.325)和Sign-OPT(0.549)。
  • 广义Tangent Attack(G-TA)在所有模型和数据集上均保持强劲性能,中位失真始终低于或接近TA,证明其对弯曲决策边界的鲁棒性。
  • 在ResNet-101上进行非目标攻击时,TA在10,000次查询下中位失真为6.030,优于BA(58.924)、Sign-OPT(6.808)和HSJA(6.227)。
  • 在同一模型上,G-TA在10,000次查询下失真为6.087,与TA相比性能下降极小,同时对边界曲率具有更强鲁棒性。
  • 在所有设置中,TA和G-TA均以少于基线方法的查询次数达到相当或更优的失真水平,证实其查询效率与几何最优性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。