深入研究对抗样本和黑盒攻击的可转移性
本文内容来源于论文:Delving into Transferable Adversarial Examples and Black-box Attacks
非目标攻击方法
约束条件: $$ \begin{aligned} f_{\theta}\left(x^{\star}\right) & \neq y \ d\left(x, x^{\star}\right) & \leq B \end{aligned} $$
基于优化的方法
$$ \operatorname{argmin}{x^{\star}} \lambda d\left(x, x^{\star}\right)-\ell\left(\mathbf{1}{y}, J_{\theta}\left(x^{\star}\right)\right) $$
其中 $\ell(u, v)=\log (1-u \cdot v)$
FGS方法
$$ x^{\star} \leftarrow \operatorname{clip}\left(x+B \operatorname{sgn}\left(\nabla_{x} \ell\left(\mathbf{1}{y}, J{\theta}(x)\right)\right)\right) $$ 其中 $\ell(u, v)=\log (1-u \cdot v)$同于「基于优化的方法」
FG方法
$$ x^{\star} \leftarrow \operatorname{clip}\left(x+B \frac{\nabla_{x} \ell\left(\mathbf{1}{y}, J{\theta}(x)\right)}{\left\|\nabla_{x} \ell\left(\mathbf{1}{y}, J{\theta}(x)\right)\right\|}\right) ) $$
FG方法只是把FGS中