通过快速微调鲁棒分类器实现针对多重与单一 $l_p$ 威胁模型的对抗鲁棒性
机器学习
2022-08-09 v2 密码学与安全
计算机视觉与模式识别
摘要
对抗鲁棒模型的一个主要缺点,特别是对于 ImageNet 等大规模数据集,是其训练时间相比标准模型极长。此外,模型不仅应鲁棒于一种 威胁模型,理想情况下应鲁棒于所有此类模型。本文中,我们提出基于 球几何性质的极端范数对抗训练(Extreme norm Adversarial Training, E-AT)以实现多重范数鲁棒性。E-AT 的代价至多仅为其他多重范数鲁棒性对抗训练方法的三分之一。利用 E-AT,我们表明在 ImageNet 上单个 epoch、在 CIFAR-10 上三个 epoch 足以将任意 鲁棒模型转变为多重范数鲁棒模型。由此,我们获得了首个 ImageNet 的多重范数鲁棒模型,并将 CIFAR-10 上多重范数鲁棒性的 SOTA 提升至超过 。最后,我们研究了通过对抗鲁棒性在不同个体 威胁模型间通过微调的通用迁移,并改进了先前在 CIFAR-10 和 ImageNet 上的 SOTA 鲁棒性。大量实验表明,我们的方案跨数据集与架构(包括视觉 transformer)均有效。
引用
@article{arxiv.2105.12508,
title = {Adversarial Robustness against Multiple and Single $l_p$-Threat Models via Quick Fine-Tuning of Robust Classifiers},
author = {Francesco Croce and Matthias Hein},
journal= {arXiv preprint arXiv:2105.12508},
year = {2022}
}
备注
ICML 2022