加密模型的随机集成:增强对抗样本鲁棒性
密码学与安全
2024-01-08 v1 计算机视觉与模式识别
摘要
深度神经网络(DNN)已知容易受到对抗样本(AE)的攻击。此外,对抗样本具有对抗迁移性,这意味着为源模型生成的对抗样本能够以非平凡的概率欺骗另一个黑箱模型(目标模型)。在先前的研究中,已证实视觉Transformer(ViT)比卷积神经网络(CNN)模型(如ConvMixer)对对抗迁移性具有更强的鲁棒性,而且加密的ViT比未加密的ViT更鲁棒。在本文中,我们提出了一种加密ViT模型的随机集成,以实现更鲁棒的模型。实验表明,所提出的方案不仅对黑箱攻击,而且对白箱攻击都比传统方法更鲁棒。
引用
@article{arxiv.2401.02633,
title = {A Random Ensemble of Encrypted models for Enhancing Robustness against Adversarial Examples},
author = {Ryota Iijima and Sayaka Shiota and Hitoshi Kiya},
journal= {arXiv preprint arXiv:2401.02633},
year = {2024}
}
备注
4 pages