中文

针对多种对抗扰动的近似流形防御

密码学与安全 2020-10-16 v2 计算机视觉与模式识别 机器学习

摘要

现有的对抗攻击防御通常针对特定扰动类型定制。使用对抗训练来防御多种扰动类型需要在每个训练步骤中从不同扰动类型生成昂贵的对抗样本。相比之下,基于流形的防御引入生成网络将输入样本投影到干净数据流形上。该方法无需生成昂贵的对抗样本,同时实现对多种扰动类型的鲁棒性。然而,该方法的成功依赖于生成网络能否捕获完整的干净数据流形,对于复杂输入域这仍是一个开放问题。在本工作中,我们设计了一种称为 RBF-CNN 的近似流形防御机制,用于图像分类。我们不使用捕获完整数据流形,而是使用 RBF 层来学习小图像块密度。RBF-CNN 还利用一个重建层来缓解任何微小的对抗扰动。此外,将我们提出的重建过程纳入训练可提升 RBF-CNN 模型的对抗鲁棒性。在 MNIST 和 CIFAR-10 数据集上的实验结果表明,RBF-CNN 无需昂贵的对抗训练即可对多种扰动提供鲁棒性。

关键词

引用

@article{arxiv.2004.02183,
  title  = {Approximate Manifold Defense Against Multiple Adversarial Perturbations},
  author = {Jay Nandy and Wynne Hsu and Mong Li Lee},
  journal= {arXiv preprint arXiv:2004.02183},
  year   = {2020}
}

备注

Workshop on Machine Learning with Guarantees, NeurIPS 2019. IJCNN, 2020 (full paper)