中文

基于矢量量化的对抗防御

机器学习 2025-07-11 v2 密码学与安全 计算机视觉与模式识别

摘要

对抗攻击给计算机视觉中现代深度神经网络的鲁棒性带来了重大挑战,而防御这些网络免受对抗攻击已吸引了大量研究努力。在各种防御策略中,基于预处理的防御具有实际吸引力,因为无需训练受保护网络。然而,此类方法通常无法达到对抗训练等其他方法的可比鲁棒性。在本文中,我们提出了一种基于预处理的防御新框架,其中使用矢量量化器作为预处理器。该框架受随机离散化(RandDisc)启发并扩展而来,在理论上由率失真理论支撑:事实上,RandDisc可视为标量量化器,而率失真理论表明此类量化方案劣于矢量量化。在我们的框架中,预处理矢量量化器将输入图像视为图像块集合,并基于图像块分布找到一组代表性图像块;随后每个原始图像块根据其邻近的代表性图像块进行修改。我们在此框架内提出两种轻量级防御,称为分块随机离散化(pRD)和滑动窗口随机离散化(swRD),前者图像块互不重叠,后者图像块相互重叠。我们表明基于矢量量化的防御具有可证明的鲁棒准确率,且pRD和swRD展现出最先进的性能,大幅超越RandDisc。值得注意的是,所提防御具有梯度混淆特性。然而我们的实验表明,pRD和swRD在专门针对具有梯度混淆的防御设计的STE和EOT攻击下仍然有效。

关键词

引用

@article{arxiv.2305.13651,
  title  = {Adversarial Defenses via Vector Quantization},
  author = {Zhiyi Dong and Yongyi Mao},
  journal= {arXiv preprint arXiv:2305.13651},
  year   = {2025}
}

备注

This is the author-accepted version of our paper published in Neurocomputing. The final published version is available at: https://doi.org/10.1016/j.neucom.2025.130703