国内刊号:51-1307/TP
国际刊号:1001-9081
发布日期:
作者:王华华, 范子健, 刘泽
单位:1.重庆邮电大学 软件工程学院,重庆 400065;2.移动通信技术重庆市重点实验室(重庆邮电大学),重庆 400065;3.重庆邮电大学 通信与信息工程学院,重庆 400065
关键词:对抗样本,深度神经网络,黑盒场景,可迁移性,多空间概率增强
基金:重庆市自然科学基金创新发展联合基金(中国星网)资助项目(CSTB2023NSCQ-LZX0114)
对抗样本能够有效评估深度神经网络的鲁棒性和安全性。针对黑盒场景下对抗攻击成功率低的问题,为提高对抗样本的可迁移性,提出一种基于多空间概率增强的对抗样本生成方法(MPEAM)。所提方法通过在对抗样本生成方法中引入2条随机数据增强支路,而各支路分别基于像素空间和HSV颜色空间实现图像的随机裁剪填充(CP)和随机颜色变换(CC),并通过构建概率模型控制返回的图像样本,从而在增加原始样本多样性的同时降低对抗样本对原数据集的依赖,进而提高对抗样本的可迁移性。在此基础上,将所提方法引入集成模型中,以进一步提升黑盒场景下对抗样本攻击的成功率。在ImageNet数据集上的大量实验结果表明,相较于基准方法——迭代快速梯度符号方法(IFGSM)和动量迭代快速梯度符号方法(MIFGSM),所提方法的黑盒攻击成功率分别平均提升了28.72和8.44个百分点;相较于基于单空间概率增强的对抗攻击方法,所提方法的黑盒攻击成功率最高提升了6.81个百分点。以上验证了所提方法能够以较小的复杂度代价提高对抗样本的可迁移性,并实现黑盒场景下的有效攻击。
来源:2025年第3期
《计算机应用》期刊编辑部