自适应随机平滑:针对多步骤防御的可认证对抗鲁棒性
机器学习
2025-07-11 v3 密码学与安全
摘要
我们提出自适应随机平滑(Adaptive Randomized Smoothing, ARS)以证明测试时自适应模型对对抗样本的预测。ARS扩展了随机平滑分析,利用f-微分隐私来证明多步骤的自适应组合。首次将一般高维函数及其噪声输入的自适应组合置于理论之中。我们在深度图像分类上实现ARS,以证明对受限L_{\infty}范数对抗样本的预测。 在L_{\infty}威胁模型下,ARS通过高维输入依赖性掩码实现灵活的自适应。我们设计基于CIFAR-10和CelebA的自适应基准测试,表明ARS在标准测试准确率提升1%至15%。在ImageNet上,ARS相对于标准RS在无自适应情况下的认证测试准确率提升最高可达1.6%。我们的代码已在https://github.com/ubc-systopia/adaptive-randomized-smoothing上发布。
引用
@article{arxiv.2406.10427,
title = {Adaptive Randomized Smoothing: Certified Adversarial Robustness for Multi-Step Defences},
author = {Saiyue Lyu and Shadab Shaikh and Frederick Shpilevskiy and Evan Shelhamer and Mathias Lécuyer},
journal= {arXiv preprint arXiv:2406.10427},
year = {2025}
}