Skip to main content
QUICK REVIEW

[论文解读] Progressive-Scale Boundary Blackbox Attack via Projective Gradient Estimation

Jiawei Zhang, Linyi Li|arXiv (Cornell University)|Jun 10, 2021
Adversarial Robustness in Machine Learning参考文献 35被引用 5
一句话总结

本文提出渐进式尺度边界黑盒攻击(PSBA),一种查询效率更高的方法,通过在空间域、频域和谱域中渐进式搜索最优投影尺度,改进基于边界的黑盒攻击中的梯度估计。通过利用一个理论框架证明最优尺度的存在性,并使用渐进式生成对抗网络(Progressive-GAN)进行尺度优化,PSBA 显著降低了查询次数,同时在 MNIST、CIFAR-10、CelebA、ImageNet 和真实世界的人脸识别 API 上保持了较高的攻击成功率。

ABSTRACT

Boundary based blackbox attack has been recognized as practical and effective, given that an attacker only needs to access the final model prediction. However, the query efficiency of it is in general high especially for high dimensional image data. In this paper, we show that such efficiency highly depends on the scale at which the attack is applied, and attacking at the optimal scale significantly improves the efficiency. In particular, we propose a theoretical framework to analyze and show three key characteristics to improve the query efficiency. We prove that there exists an optimal scale for projective gradient estimation. Our framework also explains the satisfactory performance achieved by existing boundary black-box attacks. Based on our theoretical framework, we propose Progressive-Scale enabled projective Boundary Attack (PSBA) to improve the query efficiency via progressive scaling techniques. In particular, we employ Progressive-GAN to optimize the scale of projections, which we call PSBA-PGAN. We evaluate our approach on both spatial and frequency scales. Extensive experiments on MNIST, CIFAR-10, CelebA, and ImageNet against different models including a real-world face recognition API show that PSBA-PGAN significantly outperforms existing baseline attacks in terms of query efficiency and attack success rate. We also observe relatively stable optimal scales for different models and datasets. The code is publicly available at https://github.com/AI-secure/PSBA.

研究动机与目标

  • 解决高维图像数据上基于边界的黑盒攻击所面临的高查询成本问题。
  • 探究投影尺度如何影响黑盒攻击中梯度估计的准确性和查询效率。
  • 构建一个理论框架,用于分析一般非线性投影函数下的投影梯度估计。
  • 设计一种渐进式尺度攻击方法,自适应地发现最优投影子空间以提升效率。
  • 通过实验验证在不同模型和数据集上存在稳定且最优的尺度。

提出的方法

  • 提出一个理论框架,分析投影边界攻击中的梯度估计,推导出估计梯度与真实梯度之间余弦相似度的期望值和集中度边界。
  • 识别出实现更紧致梯度估计的三个关键特征:低投影子空间维度、真实梯度在投影后长度较高,以及对投影梯度方向的高敏感性。
  • 证明了存在一个最优子空间维度(即最优尺度),可在维度与投影梯度长度之间实现权衡。
  • 引入 PSBA,一种渐进式尺度攻击方法,利用 Progressive-GAN 实现高效尺度优化,在空间域、频域和谱域中搜索最优尺度。
  • 在多个尺度上应用:空间分辨率(如 28×28、56×56)、低通滤波器的频率阈值,以及主成分分析(PCA)的分量数量(谱尺度)。
  • 采用两阶段流程:首先通过二分查找确定边界点,然后使用采样扰动投影回原始空间进行投影梯度估计。

实验结果

研究问题

  • RQ1在边界黑盒攻击中,投影梯度估计的最优尺度是什么?
  • RQ2子空间维度、投影梯度长度和方向敏感性如何影响梯度估计的准确性?
  • RQ3是否存在最优尺度?该尺度在不同模型和数据集上是否稳定?
  • RQ4渐进式尺度技术能否在不牺牲攻击成功率的前提下提升查询效率?
  • RQ5与现有最先进边界攻击相比,PSBA 在查询效率和鲁棒性方面表现如何?

主要发现

  • 最优尺度在不同模型和数据集上具有经验上的稳定性,其中 28×28 空间分辨率对大多数模型而言为最优。
  • 在 MNIST、CIFAR-10、CelebA 和 ImageNet 上,PSBA-PGAN 的查询次数显著低于基线攻击方法(如 HSJA、QEBA、NonLinear-BA、EA 和 Sign-OPT)。
  • 在 ImageNet 和真实世界的人脸识别 API 上,PSBA-PGAN 相较于最先进方法将查询次数减少了高达 50%,同时保持了高攻击成功率。
  • 估计梯度与真实梯度之间的余弦相似度在最优尺度处达到峰值,证实了在该尺度下梯度估计更为紧密。
  • 理论分析表明,在子空间中最大化真实梯度的投影长度可提升查询效率,验证了 PSBA 核心设计原则的正确性。
  • 最优尺度在不同网络架构(包括 ResNet、VGG、DenseNet 以及含批归一化的模型)中均表现稳健,表明研究发现具有良好的泛化能力。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。