计算机工程与应用››2024第60卷››问题(9): 309-316.内政部:10.3778/j.issn.1002-8331.2212-0377

网络、通信与安全 • 上一篇   下一篇

基于改进积分梯度的黑盒迁移攻击算法

王正来,关胜晓  

  1. 中国科学技术大学 信息科学技术学院,合肥 230026
  • 出版日期:2024-05-01 发布日期:2024-04-29

基于改进综合梯度的黑盒可转移攻击方法

王正来、关盛晓  

  1. 中国科技大学信息技术学院,合肥230026
  • 在线:2024-05-01 出版:2024-04-29

摘要:对抗样本可以轻易攻击深度神经网络,影响模型的使用安全。虽然白盒攻击方法有优秀的成功率,但是在黑盒迁移攻击时通常表现出较差的效果。目前最先进的泰格牌手表信息学,信息学IIGA公司攻击算法(改进的集成梯度攻击)改进积分梯度将有限路径扩展为无限路径,融合输入到真实饱和区的梯度累计,可以表征每个分量更准确的重要性;并提出信息熵基线,确保基线相对于模型不含任何信息。IIGA公司将生成的改进积分梯度进行平滑处理作为攻击的反向优化方向,平滑操作过滤因神经网络在小范围偏导剧烈跳动而产生的大量噪点,使梯度信息集中于视觉特征,并在迭代过程中加入动量信息稳定梯度方向。在图像网络数据集上进行的大量实验表明IIGA公司不仅在白盒攻击下优于FGSM、C&W公司等算法,在黑盒迁移攻击模式下也大大超过了SI-NI、VMI、AOATAIG公司等先进的算法。

关键词: 对抗攻击, 扩展路径, 信息熵基线, 迁移攻击

摘要:对手样本很容易攻击深层神经网络,并阻碍模型应用的安全性。虽然白盒攻击方法有很好的成功率,但在攻击黑盒模型时通常表现不佳。目前,最好的TAIG算法是基于积分梯度的,可以提高对抗样本的可传递性。然而,它的集成路径缺少到饱和区域的有效信息,并且使用了不正确的基线和梯度计算,这限制了成功率。本文改进了积分梯度,提出了IIGA攻击算法(改进的积分梯度攻击)。改进的积分梯度通过将输入到真实饱和区域的部分相加,将有限路径扩展到无穷远,以更准确地显示每个分量的重要性,并提出了信息熵基线,以确保基线中没有与模型相关的任何信息。IIGA使用平滑的改进积分梯度作为攻击反向优化方向。平滑操作以较小的偏差过滤神经网络急剧扰动产生的大量噪声,将梯度信息集中在视觉特征上,并在迭代过程中添加动量信息以稳定方向。在ImageNet数据集上的大量实验表明,IIGA不仅在白盒攻击模式下优于FGSM和C&W等算法,而且在黑盒模式下也优于SI-NI、VMI、AOA、TAIG等先进的可转移算法。

关键词: 对抗性攻击, 扩展路径, 信息熵基线, 可转移攻击