Editorial Ilmu Komputer & AI
Serangan Adversarial Black-box Terinspirasi Reinforcement Learning untuk Computer Vision
Masalah inti
Inovasi
Penulis mengevaluasi RIBA terhadap serangan black-box state-of-the-art pada dataset CIFAR-10 dan ImageNet menggunakan model ResNet-18 dan ViT-B/16. Pada CIFAR-10 dengan ResNet-18, RIBA memerlukan 25,4% lebih sedikit median query untuk menghasilkan contoh adversarial yang berhasil dibandingkan baseline terbaik. Pada ImageNet dengan ViT-B/16, RIBA mencapai pengurangan 22,5% pada median query. Selain itu, pada model yang dilatih secara adversarial, RIBA menyamai performa serangan white-box, menunjukkan efektivitasnya bahkan terhadap pertahanan. Eksperimen juga menunjukkan bahwa RIBA mempertahankan tingkat keberhasilan serangan yang tinggi sambil menjaga jumlah query tetap rendah, sehingga praktis untuk skenario black-box dunia nyata. Hasilnya dirangkum dalam tabel berikut:
| Dataset | Model | Median Query Reduction |
|-----------|------------|------------------------|
| CIFAR-10 | ResNet-18 | 25.4% |
| ImageNet | ViT-B/16 | 22.5% |
Peningkatan ini konsisten di berbagai anggaran perturbasi dan arsitektur model, menyoroti ketahanan dan generalisasi RIBA.
Mengapa penting
Keberhasilan RIBA berasal dari kemampuannya mempelajari policy yang secara efisien menjelajahi ruang perturbasi. Dengan membingkai serangan sebagai masalah reinforcement learning, RIBA dapat beradaptasi dengan batas keputusan model target tanpa memerlukan gradien. Penggunaan replay buffer dan prioritized experience replay lebih lanjut meningkatkan efisiensi sampel, yang krusial dalam pengaturan black-box di mana query mahal. Penulis mencatat bahwa performa RIBA pada model yang dilatih secara adversarial sangat menjanjikan, karena menunjukkan bahwa reinforcement learning dapat mengatasi sebagian pertahanan yang mengandalkan gradient masking. Namun, ketergantungan RIBA pada sejumlah besar interaksi selama pelatihan (meskipun tidak selama serangan) dapat membatasi penerapannya dalam skenario dengan anggaran query yang ketat. Penelitian selanjutnya dapat mengeksplorasi transferabilitas policy yang dipelajari antar model dan dataset, serta memperluas RIBA ke domain lain seperti audio atau teks. Diagram Mermaid berikut menggambarkan alur kerja RIBA:
Secara keseluruhan, RIBA merupakan langkah signifikan menuju serangan adversarial black-box yang praktis, menyeimbangkan efisiensi query dengan keberhasilan serangan.
Siapa yang sebaiknya membaca
Membuka konten member…