【黑盒攻击笔记】网格划分降低参数下L∞约束 + 进化算法&贪婪算法俩篇:Tiling and Evolution Strategils&Parsimonious
这次阅读的俩篇文章是基于L∞约束的《Parsimonious Black-Box Adversarial Attacks via Efficient Combinatorial Optimization》和《Yet Another but More Efficient Black-Box Adversarial Attack: Tiling and Evolution Strategies》,放在一起说是因为俩者有很多共同点。
第一篇
摘要
利用梯度下降法求解对抗性算例已被证明是欺骗神经网络分类器的有效方法,但是在黑盒问题中信息不透明。为此最近的方法旨在基于多次查询来估计梯度方向,但是以过多的查询为代价。我们提出了一种有效的离散替代方法来解决优化问题。
核心思想
①首先论证了对于L∞约束问题而言,对每个点需要施加的连续扰动问题,可以转换成对每个点要么是+ε,要么是-ε的离散问题。(这一点个人感觉可以联想之前的扰动边界的图来思考,可以直观的理解为什么扰动多一般会优于扰动少)

②论证了其实对于一张图片,相邻像素之间梯度是有关联的。因此把一张图片划分成网格来分别决定每个格子施加+ε还是-ε。
具体的做法是先划成2*2的表格,再利用局部搜索,贪婪算法,PGD等算法不断细化:

结果
与NES和Bandits对比:

Conclusion

第二篇
摘要
核心思想
① 同上文第一点,同时在上文第一点的基础上,并没有把系统的待调参数详细设定为每个点是+ε还是-ε,而是设定了一个概率a,对每个点以a的概率施加+ε,其它的施加-ε。系统的待调参数减少为一个数:a
②同上文核心思想第二点,但是没有一步一步细化的过程,单纯是为了减少可能情况的分布,减少问题复杂度。让以a的概率随机生成的对抗图像更有代表性。(比如你随机生成50张,图像像素为100,那么只涵盖了50 / 2^100的可能性,但是如果图像划分成25个网格,覆盖率就是50 / 2^25,更有代表性 )
③到这里只剩下如何确定参数a这个问题了,这里文章采用进化算法的各个策略进行尝试,最终选出来了几个比较好的进化算法,比如(1+1)ES和CMA等等。
结果

Conclusion

希望看到这里的朋友可以点赞我一下,很希望可以得到你们的鼓励~
同时我会不定期更新一些文章和自己的理解,希望可以对你有用~
更多推荐



所有评论(0)