基于因果干预的对抗视觉鲁棒性
计算机视觉与模式识别
2021-10-07 v2 机器学习
摘要
对抗训练是事实上的最有前景的对抗样本防御方法。然而,其被动性质不可避免地使其无法免疫于未知攻击者。为实现主动防御,我们需要超越流行的有界威胁模型,对对抗样本有更基础的理解。本文中,我们提供对抗脆弱性的因果视角:其成因是学习中普遍存在的伪相关,即混杂效应,攻击者正精确利用这些效应。因此,对抗鲁棒性的根本解决之道在于因果干预。由于这些视觉混杂因子通常不可感知,我们提出使用工具变量来实现因果干预,而无需观测混杂因子。我们将这一鲁棒训练方法称为基于工具变量的因果干预(CiiV)。它是一种因果正则化方法,其 1)以多个视网膜拓扑中心增强图像,并 2)通过偏好对空间插值线性响应的特征,鼓励模型学习因果特征而非局部混杂模式。在 CIFAR-10、CIFAR-100 和 mini-ImageNet 上针对广泛攻击者及设置的大量实验表明,CiiV 对自适应攻击(包括近期的 AutoAttack)具有鲁棒性。此外,作为通用因果正则化项,它可轻松插入其他方法以进一步提升鲁棒性。
引用
@article{arxiv.2106.09534,
title = {Adversarial Visual Robustness by Causal Intervention},
author = {Kaihua Tang and Mingyuan Tao and Hanwang Zhang},
journal= {arXiv preprint arXiv:2106.09534},
year = {2021}
}
备注
Codes are available at the following Github project: https://github.com/KaihuaTang/CiiV-Adversarial-Robustness.pytorch