免费对抗训练!
机器学习
2019-11-22 v2 密码学与安全
计算机视觉与模式识别
机器学习
摘要
对抗训练(即网络在对抗样本上训练)是少数能够抵御强攻击的对抗攻击防御方法之一。遗憾的是,生成强对抗样本的高昂代价使得标准对抗训练在 ImageNet 等大规模问题上难以实用。我们提出了一种算法,通过复用更新模型参数时计算得到的梯度信息,消除了生成对抗样本的开销。我们的“免费”对抗训练算法在 CIFAR-10 和 CIFAR-100 数据集上取得了与 PGD 对抗训练相当的鲁棒性,且相比自然训练额外开销可忽略不计,并比其他强对抗训练方法快 7 到 30 倍。使用一台配备 4 块 P100 GPU、运行 2 天的工作站,我们能够为大规模 ImageNet 分类任务训练一个在 PGD 攻击下保持 40% 准确率的鲁棒模型。代码见 https://github.com/ashafahi/free_adv_train。
引用
@article{arxiv.1904.12843,
title = {Adversarial Training for Free!},
author = {Ali Shafahi and Mahyar Najibi and Amin Ghiasi and Zheng Xu and John Dickerson and Christoph Studer and Larry S. Davis and Gavin Taylor and Tom Goldstein},
journal= {arXiv preprint arXiv:1904.12843},
year = {2019}
}
备注
Accepted to NeurIPS 2019