中文

DRIFT:过滤变换中的发生式响应用于鲁棒对抗防御

计算机视觉与模式识别 2025-09-30 v1 人工智能

摘要

深度神经网络高度易受对抗样本的攻击,大多数防御方法一旦梯度可靠估计,便会失效。我们识别出梯度共识——随机变换倾向于产生一致梯度的现象——作为对抗可移植性的关键驱动因素。攻击者利用这一共识构建有效跨变换的扰动。我们引入 DRIFT(Divergent Response in Filtered Transformations),这是一套轻量、可学习滤波器的随机集成,旨在主动扰乱梯度共识。与依赖梯度掩码的先前随机防御不同,DRIFT 通过最大化 Jacobian 和逻辑空间响应的差异,同时保持自然预测,从而强制实现梯度不一致。我们的贡献有三方面:(i)我们形式化梯度共识,提供将其与可移植性关联的理论分析;(ii)我们提出一种共识-不一致训练策略,结合预测一致性、Jacobian 分离、逻辑空间分离和对抗鲁棒性;(iii)我们表明 DRIFT 在 ImageNet 上针对 CNN 和 Vision Transformer 实现显著鲁棒性提升,在自适应白盒、迁移式和梯度-free 攻击下均优于最新预处理、对抗训练和扩散防御方法。DRIFT 仅需极少的运行时和内存开销,确立了梯度不一致作为实用且可泛化的对抗防御原则。

关键词

引用

@article{arxiv.2509.24358,
  title  = {An Enhanced Pyramid Feature Network Based on Long-Range Dependencies for Multi-Organ Medical Image Segmentation},
  author = {Dayu Tan and Cheng Kong and Yansen Su and Hai Chen and Dongliang Yang and Junfeng Xia and Chunhou Zheng},
  journal= {arXiv preprint arXiv:2509.24358},
  year   = {2025}
}