中文

一种面向对抗鲁棒性的集成方法

机器学习 2021-06-14 v1 人工智能

摘要

已知现象是对抗鲁棒性会以自然精度为代价。为改善这一权衡,本文提出一种集成方法,将复杂的鲁棒分类任务划分为更简单的子任务。具体而言,分形划分(fractal divide)从训练数据导出多个训练集,分形聚合(fractal aggregation)组合在这些集合上训练的多个分类器的推理输出。所得集成分类器具有一种独特性质:若满足特定无关条件(don't-care conditions),则能保证对输入的鲁棒性。新技术在 MNIST 和 Fashion-MNIST 上进行了评估,且未使用对抗训练。MNIST 分类器具有 99% 的自然精度、70% 的实测鲁棒性和 36.9% 的可证明鲁棒性(在 L2 距离 2 内)。Fashion-MNIST 分类器具有 90% 的自然精度、54.5% 的实测鲁棒性和 28.2% 的可证明鲁棒性(在 L2 距离 1.5 内)。两项结果均为新的 SOTA,并且我们还在具有挑战性的标签对上给出了新的 SOTA 二分类结果。

关键词

引用

@article{arxiv.2106.05996,
  title  = {An Ensemble Approach Towards Adversarial Robustness},
  author = {Haifeng Qian},
  journal= {arXiv preprint arXiv:2106.05996},
  year   = {2021}
}