CVPR2021—SurFree:一个快速的无代替模型的黑盒攻击

1 前言
该论文是关于黑盒对抗攻击的研究并发表于。近几年的研究表明黑盒攻击提交给目标分类器的查询数量已经显著减少,访问效率大大提升。
在该论文中作者介绍了一种基于几何原理的黑盒攻击方法。它可以在获取模型信息困难苛刻的条件下实现了高效的攻击效果。是在分类器决策边界的几何属性的精确指示的指导下,沿着不同的方向进行更高效的尝试查询。
论文:https://arxiv.org/abs/2011.12807v1
代码:https://github.com/t-maho/SurFree
2 论文方法

2.1理论推导

假定已知对抗子空间中边界的一点,其中,。作者在二维的随机放射平面内寻找对抗样本点。平面包含样本点,单位向量和,其中,,。
如下图所示在一个极坐标下,考虑在平面与的距离为并且跟向量的角度为的一点:
其中,,,则对于任意的,有,。假定的交集是一条通过点的直线,并且其法向量有。不失一般性,在极坐标系中有,如果是对抗样本点,则有。
从下图可以发现,如果,则到对抗子空间的边界的距离最小,此时可知,。但是由于未知,所以攻击者不能得到这个最优值点。考虑以下两种情况:
  • 如果,则有,,进而可以推出
    不是对抗样本点。这意味着已经是最优的了,因为它是到边界的投影。
  • 如果,,则有
    因为不是对抗样本点,所以不是对抗样本点。
对于,如果
则此时是对抗样本点,和是有相同的符号。论文中这个最关键的结论没有给出相应的证明,以下给出了相应的证明。
证明:已知如下方程组

求解不等式:

可以发现和符号相同,则有
当时,可最小化:
此函数值是随着变量增大的,定义域范围是。由上式可知,。
性质1:考虑中点,点的轨迹表示为以为原点,以为半径的圆,,,则有对于,有\
性质2:如果是对抗样本点,则对于任意,也是对抗样本点。相反,如果不是对抗样本点,则对于任意。这是由于函数的单调性。
性质3:  是能够产生最大扰动的下降角度。是点在边界上的投影,并且有
2.3 正交方向上迭代
假设边界是通过点的仿射超平面,其法向量为:
其中是法向量在超平面的单位投影向量。该平面是用由单位向量和张成,并且有。
根据性质3可以得到,并且则有。所以是法向量在超平面的单位投影向量。该平面是用由单位向量和张成,

性质4:迭代这个过程以最小的对砍扰动收敛到对抗扰动点。

通过迭代生成,公式表示为:

其中,与共线,因此指向到超平面边界的投影。该论文的方法采用的是随机坐标下降法。如果边界不是一个超平面,而是一个光滑的凸曲面,那么在向量上循环多次可确保收敛到局部最小值的对抗扰动。

3 SurFree攻击
3.1 算法介绍
该算法需要一个初始化点,并生成对抗样本点。定义,在上二分搜索生成。在第次迭代后,点接近分类边界并定义出,并且有,生成的向量集合为。
算法考虑到点有,,,,但是因为的角度依赖于未知的角度,所以需要从大幅度震荡使用和交替去不停的去测试:
一旦发现对抗样本图像搜索就会停止。
3.2 插值方法
如下图所示,受水印攻击的启发,边界面具有小曲率的凸曲面,给定从角度,距离为的点开始,给出角度距离,在边界上以角度找到第三个点。当角为,,和,通过二阶多项式插值从角度到距离并在以下位置找到其最小值:
利用二分搜索法找到了和之间的边界点。点是在边界上找到的最近的点
综上所述,具体的算法流程图如下所示:
4 实验结果

4.1 评估指标

论文中的评估指标是查询的数量,以及受攻击图像的对抗扰动。对抗扰动是用空间上的范数来来进行测量的(用像素的数量乘以颜色通道的数量)。对于给定的,它是在查询序列上获得的最小扰动,具体的表达式为:
个原始图像上的平均值给出了攻击效率的特征,具体的表达式为:

作者将成功率定义为在查询预算内获得低于目标数据的失真的概率具体的表达式为:

4.2 模块分析

在该论文中的攻击方向的产生是高度随机的。这可能会产生不稳定的结果,产生分散扰动的对抗图像图像。下面两幅图分别显示了幅图像的平均失真情况和一幅图像被攻击20次的标准差。这两幅图概括了一次迭代在查询数量方面的复杂性和失真减少方面的增益之间的权衡,从下面两幅图可以发现,在平均失真和标准偏差两方面都做出了正确的权衡。
如下表所示,在最初的一千个查询中,全像素域的失真更大。对于相同的查询代价,将扰动约束在用全离散余弦变换定义的较小低频子空间中是更加有益的。
下图显示了相对于查询的数量扰动的失真。呈现出一条平滑的曲线,这是对多幅图像求平均值的结果。其他攻击仍然明显的阶梯形状。由此可以发现展现出更好的数学性质,这里主要特指梯度方面。
下表显示了三个被攻击图像的视觉展示,这三个被攻击图像分别是容易攻击、中等攻击和难以攻击。虽然这三种攻击对图像的影响不同,可以很明显的发现生成的对抗样本非常有针对性,并且生成的对抗扰动不是漫无目的。

备注:对抗

对抗攻击交流群

对抗攻击等技术,

若已为CV君其他账号好友请直接私信。

在看,让更多人看到

(0)

相关推荐

  • ​亚马逊出品:非均匀扰动的对抗鲁棒性理论分析

    ©PaperWeekly 原创 · 作者|孙裕道 学校|北京邮电大学博士生 研究方向|GAN图像生成.情绪对抗样本生成 引言 该论文是关于对抗训练的理论性的文章.这篇论文吸引我的点在于它详细的对对抗扰 ...

  • 深度学习中的对抗性攻击都有哪些?怎么防御?

    2021-06-10 18:20 深度学习中的对抗性攻击都有哪些?怎么防御? 中国工程院院刊© 本文来自微信公众号:中国工程院院刊(ID:CAE-Engineering),作者:任奎.Tianhang ...

  • 【精准影像之前沿解析】医疗领域深度学习指南

    前沿解析板块,我们邀请您和GE医疗转化医学团队一道读文章,我们会将文章精华以数据及说明的方式展示出来,助您快速理解与跟踪精准影像的最新进展. 数据量爆炸式增长的今天,深度学习技术在各个领域的应用不断被 ...

  • 对抗样本攻击及防御实战

    #前言 对抗样本大家都耳熟能详了,但是大家可能觉得离自己比较远,毕竟主要是学术界在做这方面的工作,可能还需要很多数学理论基础,所以没有尝试动手实践过.在本文中,不会提及高深的数学理论,唯一的公式也仅是 ...

  • AdvFlow:一种基于标准化流的黑盒攻击新方法,产生更难被发觉的对抗样本 | NeurIPS 2020

    作者丨东瓠 编辑丨极市平台 极市导读 本文提出一种新的黑盒对抗攻击方法AdvFlow,通过利用标准化流来建模对抗样本的数据分布,使得生成的对抗样本的分布和正常样本接近,从而让对抗样本更难被检测出来,打 ...

  • AdvProp:两组Batch Normalization助你在CNN对抗训练中高效涨点

    作者丨皮特潘 审稿|邓富城 编辑丨极市平台 极市导读 CNN能被轻易的攻击是其最大的弱点之一,本文介绍的AdvProp创造性提出了在一个网络中使用两组可以切换的BN,并利用附加的BN去处理对抗样本,实 ...

  • 【学术论文】基于先验知识的草莓机器手目标定位算法

    摘要: 研究开发了一种基于视觉识别的草莓机器手,重点是采用深度学习辅助草莓机器手进行目标定位.为了加快目标定位速度,先把草莓目标的特定颜色作为先验知识进行候选目标的分割筛选,再将得到的多个候选区输入预 ...

  • 分析100个裂变案例后,我总结了一个快速裂变的万能公式

    分析了当下近百个营销案例,帮助大家剥茧抽丝,提炼出一个裂变活动的核心公式,大家以后再做活动的时候,可以基于此公式来参考.村长认为一个成功的裂变活动=初始流量+基础信任+低参与门槛+高诱饵+流程简单+及 ...

  • 一个快速练习腰力及整劲的有效方法

    方法(一) 一:面墙而立,膝曲,半弓步,双掌抵墙,足发力,用力再双手推. 二:面墙而立,膝曲,半弓步,双掌抵墙,足发力,但手臂不能用力,越松越好,意向前推. 比较这两式,体会腰的感觉.做按时,注意领百 ...

  • 诸葛学院正式上线,一个快速提升你数据认知的平台

    诸葛君说:8月16日,诸葛io旗下"诸葛学院"正式上线,它是一个基于数据驱动增长,数字化营销,MarTech落地,快速提升你数据认知的平台,为运营/产品/市场从业者和兴趣者提供学习 ...

  • 一个快速让人,气血两旺的方法!

      一说起气血,一般人都觉得是很玄的东西.道医认为,一个人健康的标准就是气血充足.人体的脏器就如同人一样,吃得饱了,干起活来才有劲.而血就是脏器的"饭".   1 看眼睛 看眼睛实 ...

  • 一个快速修改公式的技巧

    当制作好工作表后,由于某种原因,想要修改工作表中的公式,例如想将公式中的求和改为求平均,此时,如果只有少量的几个公式,直接一个个修改就可以了,或者公式在同一行或同一列,直接拖放也可以.但是,如果存在大 ...

  • 篆书入门,你知道学什么吗?一个是古人不传之秘,一个是别无仅有

    大多学书法的人都是报个学习班,跟着老师从写楷书开始.教学一般先从笔画开始,点.横.竖.撇.捺等.练习过笔画,接着是偏旁,比如木字旁.三点水.言字旁.草字头.四点底等等.再接下来就是练结构,上下结构.左 ...

  • 一个快速练习腰力及整劲的内家秘技

    方法(一) 太极拳学习者都知道,在学习太极拳的过程中,腰部的练习非常的重要.在这里给大家分享一个练习腰力及整劲快速有效的方法.各位有空不妨试一试.如有体会,可以互相交流学习. 一:面墙而立,膝曲,半弓 ...

  • 一个快速长功力的实战功法

    一.绠绳功.亦称抖绠绳.是我国武术门派中极其少见,独特的一种练功方法.这种功法的练习,不但可增大臂力,更能练出全身整力.尤其在技击中,其威力更凶,更猛,更大.所谓绠绳功,其实就是一条大长绳,要求是绳长 ...

  • 告诉你一个快速得到领导和同事认可的方法吧...

    告诉你一个快速得到领导和同事认可的方法吧!一句话概括就是,自身有实力,大方且怂!虽然是只有一句话,但是分开来说却有三个方面,第一,一定要有实力,人们为什么会对你笑脸相迎?为什么会对你客客气气?不要是觉 ...