中文

一种基于PGD的对抗测试的替代代理损失

机器学习 2019-10-22 v1 机器学习

摘要

基于投影梯度下降(Projected Gradient Descent, PGD)的对抗测试方法被广泛用于搜索使神经网络输入被误分类的范数有界扰动。本文深入探讨这些方法,并解释不同超参数(即优化器、步长和代理损失)的影响。我们引入多目标(MultiTargeted)测试的概念,其巧妙地利用替代代理损失,并说明多目标测试在何时以及如何保证找到最优扰动。最后,我们证明多目标测试优于更复杂的方法,且通常比文献中其他PGD变体需要更少的迭代步数。值得注意的是,多目标测试在MadryLab的白盒MNIST和CIFAR-10排行榜上排名第一,将其MNIST模型的准确率降至88.36%(使用\ell_\infty扰动,ϵ=0.3\epsilon = 0.3),并将其CIFAR-10模型的准确率降至44.03%(在ϵ=8/255\epsilon = 8/255下)。多目标测试在TRADES排行榜上也排名第一,将其CIFAR-10模型的准确率降至53.07%(使用\ell_\infty扰动,ϵ=0.031\epsilon = 0.031)。

关键词

引用

@article{arxiv.1910.09338,
  title  = {An Alternative Surrogate Loss for PGD-based Adversarial Testing},
  author = {Sven Gowal and Jonathan Uesato and Chongli Qin and Po-Sen Huang and Timothy Mann and Pushmeet Kohli},
  journal= {arXiv preprint arXiv:1910.09338},
  year   = {2019}
}