重新审视可转移的对抗性图像:系统化,评估和新的见解
IEEE transactions on pattern analysis and machine intelligence
|September 16, 2025
概括
这项研究系统地评估了针对计算机视觉防御的可转移对抗性攻击. 调查结果揭示了最先进的防御系统的漏洞,并强调了对敌对图像进行更好的评估方法的需要.
科学领域:
- 计算机视觉 计算机视觉
- 机器学习安全 机器学习安全
- 敌对的机器学习
背景情况:
- 可转移的对抗图像在现实世界黑子场景中对计算机视觉系统构成重大安全风险.
- 现有的转移攻击评估缺乏系统分析和全面评估.
研究的目的:
- 系统地分类和全面评估针对各种防御的转移攻击.
- 识别和解决攻击可转移性和隐形性的当前评估方法的局限性.
主要方法:
- 在机器学习管道中将23个代表转移攻击系统化为五个类别.
- 评估了针对11个代表性防御的攻击,包括最近的转移导向和现实世界的防御,如谷歌云视觉.
- 通过公平的超参数设置分析了攻击的可转移性,并使用各种指标和用户研究评估了隐形性.
主要成果:
- 在现有评估中确定了导致误导性结论的关键问题.
- 发现早期的攻击 (DI) 优于后来的攻击,而最先进的防御 (例如,DiffPure) 容易受到黑子传输攻击的攻击.
- 在相同的Lp约束下,根据各种不可感知度指标和用户感知,在攻击隐形性方面表现出显著的变化.
结论:
- 目前对可转移的对抗性图像的评估实践存在缺陷,需要修订方法.
- 解决评估缺陷揭示了对攻击有效性和防御漏洞的新见解.
- 该研究为改善对抗形象的评估提供了指导,推进了更强大的攻击和防御的设计.
