中文

对抗鲁棒性:Softmax 与 Openmax 之比较

计算机视觉与模式识别 2017-08-08 v1

摘要

深度神经网络(DNN)在各种任务上提供了最先进的结果,并广泛应用于现实世界的应用中。然而,人们发现机器学习模型,包括性能最佳的 DNN,存在一个根本性问题:它们可能出乎意料且自信地将由轻微扰动原本正确识别的输入而形成的样本错误分类。已经开发了多种方法来高效生成这些所谓的对抗样本,但这些方法大多依赖于损失函数的梯度上升。本文引入新颖的 logits 优化目标系统(LOTS),直接操纵在倒数第二层捕获的深层特征。利用 LOTS,我们分析并比较了使用传统 Softmax 层与 Openmax 层的 DNN 的对抗鲁棒性。Openmax 旨在通过定义源自深层表示的类别来提供开放集识别,并声称对对抗扰动更具鲁棒性。我们证明,对于传统攻击,Openmax 提供的系统比 Softmax 更不易受攻击;然而,我们表明,对于直接作用于深层表示的更复杂的对抗生成技术,它可能同样容易受到影响。

关键词

引用

@article{arxiv.1708.01697,
  title  = {Adversarial Robustness: Softmax versus Openmax},
  author = {Andras Rozsa and Manuel Günther and Terrance E. Boult},
  journal= {arXiv preprint arXiv:1708.01697},
  year   = {2017}
}

备注

Accepted to British Machine Vision Conference (BMVC) 2017