Skip to main content
QUICK REVIEW

[论文解读] Hard Label Black-box Adversarial Attacks in Low Query Budget Regimes.

Satya Narayan Shukla, Anit Kumar Sahu|arXiv (Cornell University)|Jul 13, 2020
Adversarial Robustness in Machine Learning参考文献 23被引用 4
一句话总结

本文提出了一种基于贝叶斯优化的黑盒对抗攻击方法,通过在结构化、低维子空间中搜索对抗样本,在低查询预算下实现高效运行。通过避免高维优化问题,该方法在查询次数比现有方法少几个数量级的情况下,实现了最先进性能。

ABSTRACT

We focus on the problem of black-box adversarial attacks, where the aim is to generate adversarial examples for deep learning models solely based on information limited to output labels (hard label) to a queried data input. We use Bayesian optimization (BO) to specifically cater to scenarios involving low query budgets to develop efficient adversarial attacks. Issues with BO's performance in high dimensions are avoided by searching for adversarial examples in structured low-dimensional subspace. Our proposed approach achieves better performance to state of the art black-box adversarial attacks that require orders of magnitude more queries than ours.

研究动机与目标

  • 解决在仅能访问模型输出硬标签的黑盒设置下生成对抗样本的挑战。
  • 减少有效对抗攻击所需的查询预算,这对实际部署场景至关重要。
  • 通过聚焦于低维、结构化的子空间,克服贝叶斯优化在高维空间中的局限性。
  • 在远少于现有方法的查询次数下,实现最先进攻击性能。

提出的方法

  • 该方法利用贝叶斯优化(BO)仅通过硬标签反馈高效探索输入空间中的对抗扰动。
  • 通过识别并操作于对抗样本更可能出现的低维、结构化子空间,降低搜索空间的维度。
  • 该算法在低维子空间上对攻击成功率建模为高斯过程,实现主动且智能的查询选择。
  • 使用获取函数在严格查询约束下平衡探索与利用,以寻找对抗样本。
  • 该方法设计为对硬标签反馈固有的噪声和稀疏性具有鲁棒性,从而提升样本效率。

实验结果

研究问题

  • RQ1在极低查询预算下,贝叶斯优化能否被有效适配于硬标签黑盒对抗攻击?
  • RQ2在低维、结构化子空间中搜索如何提升黑盒攻击的效率和成功率?
  • RQ3与现有最先进黑盒攻击方法相比,该方法在查询效率方面带来了多大性能提升?
  • RQ4该方法在多大程度上缓解了贝叶斯优化在高维输入空间中的可扩展性问题?

主要发现

  • 所提方法在标准基准上实现了最先进攻击成功率,且查询次数远少于先前方法。
  • 与现有黑盒攻击方法相比,该方法将所需查询预算降低了几个数量级。
  • 使用低维、结构化子空间使得即使在原始输入空间维度较高的情况下,仍能实现有效的贝叶斯优化。
  • 该方法在噪声大且稀疏的硬标签反馈下仍表现出稳健性能,保持了高效率。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。