国内刊号:11-2560/TP
国际刊号:1000-9825
发布日期:
作者:黄立峰,庄文梓,廖泳贤,刘宁
单位:黄立峰,中山大学计算机学院(软件学院), 广东 广州 510006;广东省信息安全技术重点实验室, 广东 广州 51000611,庄文梓,中山大学计算机学院(软件学院), 广东 广州 51000602,廖泳贤,中山大学计算机学院(软件学院), 广东 广州 51000603,刘宁,中山大学计算机学院(软件学院), 广东 广州 510006;广东省信息安全技术重点实验室, 广东 广州 51000604
关键词:对抗样本;黑盒攻击;进化策略;注意力机制;压缩优化
基金:国家自然科学基金(61772567);中央高校基本科研业务费专项资金(19lgjc11)
深度神经网络在许多计算机视觉任务中都取得了优异的结果,并在不同领域中得到了广泛应用.然而研究发现,在面临对抗样本攻击时,深度神经网络表现得较为脆弱,严重威胁着各类系统的安全性.在现有的对抗样本攻击中,由于黑盒攻击具有模型不可知性质和查询限制等约束,更接近实际的攻击场景.但现有的黑盒攻击方法存在攻击效率较低与隐蔽性弱的缺陷,因此提出了一种基于进化策略的黑盒对抗攻击方法.该方法充分考虑了攻击过程中梯度更新方向的分布关系,自适应学习较优的搜索路径,提升攻击的效率.在成功攻击的基础上,结合注意力机制,基于类间激活热力图将扰动向量分组和压缩优化,减少在黑盒攻击过程中积累的冗余扰动,增强优化后的对抗样本的不可感知性.通过与其他4种最新的黑盒对抗攻击方法(AutoZOOM、QL-attack、FD-attak、D-based attack)在7种深度神经网络上进行对比,验证了该方法的有效性与鲁棒性.
来源:2021年第11期
《软件学报》期刊编辑部