一种评估深度神经网络对抗鲁棒性的几何方法
计算机视觉与模式识别
2023-10-11 v1
摘要
深度神经网络(DNNs)被广泛用于计算机视觉任务。然而,已有研究表明深度模型易受对抗攻击,即在对原始输入施加难以察觉的扰动时其性能下降,这可能进一步恶化后续视觉任务或引发数据与隐私安全等新问题。因此,需要评估深度模型对抗攻击鲁棒性的指标。然而,以往的度量主要面向小规模数据集上浅层网络的对抗鲁棒性评估。尽管已提出面向大规模数据集(如 ImageNet 数据集)的 Cross Lipschitz Extreme Value for nEtwork Robustness(CLEVER)度量,但其计算代价高昂且性能依赖于可处理的样本数量。本文提出 Adversarial Converging Time Score(ACTS),一种依赖于攻击的度量,用于量化 DNN 在特定输入上的对抗鲁棒性。我们的核心观察是:DNN 输出曲面上的局部邻域针对不同输入会呈现不同形状。因此,给定不同输入,收敛到对抗样本所需时间不同。基于该几何意义,ACTS 将收敛时间作为对抗鲁棒性度量。我们利用最先进的深度网络,在大规模 ImageNet 数据集上针对多种对抗攻击验证了所提 ACTS 度量的有效性与泛化性。大量实验表明,相较于先前的 CLEVER 度量,我们的 ACTS 度量是一种高效且有效的对抗度量。
引用
@article{arxiv.2310.06468,
title = {A Geometrical Approach to Evaluate the Adversarial Robustness of Deep Neural Networks},
author = {Yang Wang and Bo Dong and Ke Xu and Haiyin Piao and Yufei Ding and Baocai Yin and Xin Yang},
journal= {arXiv preprint arXiv:2310.06468},
year = {2023}
}
备注
ACM Transactions on Multimedia Computing, Communications, and Applications (ACM TOMM)