论文
使用原始对偶正则化帕累托改进对抗攻击
Pareto-Improving Adversarial Attacks with Primal-Dual Regularization
摘要
可转移的对抗性攻击可以说是最实用的黑盒威胁模型。在相同的扰动预算下,更强的转移攻击可以获得更高的攻击成功率(ASR),但其不可察觉性也往往会降低。因此,在这样的固定预算协议下,可转移性和不可察觉性似乎是相互抵消的。我们认为这种冲突是固定预算评估的产物,而不是内在的权衡。当在通过扫描 $ε$ 获得的 ASR(不可感知性帕累托边界)上比较攻击时,较强的传输攻击在匹配的 ASR 上已经比较弱的传输攻击获得了更好的不可感知性。为了利用这一潜在优势,我们引入了隐形传输攻击 ST,这是一种插件原始对偶包装器,它将 $L_\infty$ 饱和正则化器添加到标准约束目标中,并通过两步原始对偶更新来解决它:扰动的投影原始步骤加上对偶变量上的 $L_1$ 球投影,通过 Fenchel 对偶性吸收正则化器,不需要辅助模型或手工制作的感知先验。根据经验,ST 将 Pareto 边界扩展到不同的基础攻击和其他代理模型架构。在 $ε{=}16/255$ 中,每次基本攻击的平均不可感知性增益在 LPIPS 上为 $17\%$,在 NIQE 上为 $14\%$,同时保留或改进了 ASR。在匹配的高 ASR 水平上,最强的 ST 变体进一步主导了帕累托主导的专用隐形传输攻击,证实了强传输攻击的潜在不可察觉优势可以通过原对偶优化包装器来解锁,而无需牺牲可传输性。代码将在 \url{https://github.com/AndssY/ST} 中提供。
