返回
Propagation rectified attack: on improving adversarial transferability
DOI:10.1007/s11432-024-4542-8.png)
摘要
En 中文
在增强对抗样本可迁移性的代理模型精调框架下,本文研究了可迁移的黑色盒攻击方法,并提出了一种传播校正攻击(PRA),用于校正代理模型的正向和反向传播过程。具体而言,在正向传播校正方面,我们开发了多尺度特征校正(MSFR)方法,该方法将特征校正应用于不同层级的特征,促使正向传播处于对抗优化的适当状态,并强调了多尺度衰减对于提升可迁移性的必要性和益处,这一点在现有研究中被忽视。此外,在反向传播方面,现有研究仅追求替代激活函数导数的平滑性,而本文推导出更可行且全面的结论:首先,激活函数的导数应保持非负且单调,以维持梯度完整性;其次,其二阶导数在零点附近应具有一定幅度。基于这些发现,我们进一步提出自适应激活校正(AAR)方法,该方法考虑各层特征的特异性,从而构建更有效的激活替代函数。我们在两个广泛采用的数据集上进行了评估:ImageNet(相较于10个经典CNN模型平均提升13.85%,相较于6个非常规CNN模型平均提升15.38%)和CIFAR-10(平均提升5.5%)。代码将发布于https://github.com/phyyyy/PRA。
Keyword:
computer vision
image recognition
adversarial attack
transferability
surrogate refinement
期刊
IF:
7.6
论文数:
4.9K
被引数:
8.9K
机构
引用论文
Triple discriminator generative adversarial network for zero-shot image classification用于零拍图像分类的三重鉴别器生成对抗网络

