文章主要介绍了一种迁移性较高的对抗样本生成手段:集成模型,即使用多种模型生成对抗样本
ensemble-based approach:
满足的条件,其中为不同模型,在论文里为ResNet50,101,152,LeNet,GoogleNet。
实验结果表明ensmeble-based方法对non-target 对抗样本的迁移性有提升,target样本迁移性没有太大提升。主要原因是由于模型之间的权重向量多是正交关系,即在多模型中没有一个方向是直指同一个target label的。
文中用到的对抗样本攻击方法如下:
1. Optimization-based approach:
2. Fast gradient sign (FGSM)
那扰动是沿着梯度的方向往损失函数的极大值走
3. FSM
FSGM是每个方向上都走相同的一步,Goodfellow后续提出的FGM则是根据具体的梯度进行scale,得到更好的对抗样本