中文

ASK:对抗性软k近邻攻击与防御

机器学习 2022-09-27 v4 人工智能 密码学与安全

摘要

基于K近邻(K-Nearest Neighbor, kNN)的深度学习方法因其简单性和几何可解释性已被应用于许多场景。然而,基于kNN的分类模型的鲁棒性尚未被深入探索,且kNN攻击策略发展不足。在本文中,我们提出一种对抗性软kNN(Adversarial Soft kNN, ASK)损失,既用于设计更有效的kNN攻击策略,也用于开发更好的防御方法。我们的ASK损失方法有两个优势。首先,与先前工作提出的目标相比,ASK损失能更好地近似kNN的分类错误概率。其次,ASK损失是可解释的:它保持了受扰输入与同类参考数据之间的互信息。我们利用ASK损失生成一种称为ASK-Attack(ASK-Atk)的新型攻击方法,其相对于先前的kNN攻击展现出更优的攻击效率和准确性退化。基于ASK-Atk,我们进而推导出一种ASK-\underline{Def}ense(ASK-Def)方法,该方法优化由ASK-Atk引起的最坏情况训练损失。在CIFAR-10(ImageNet)上的实验表明:(i)ASK-Atk相较先前的kNN攻击在攻击成功率上实现了13%\geq 13\%(13%\geq 13\%)的提升;(ii)ASK-Def在鲁棒性提升方面分别以6.9%\geq 6.9\%(3.5%\geq 3.5\%)优于常规对抗训练方法。

关键词

引用

@article{arxiv.2106.14300,
  title  = {ASK: Adversarial Soft k-Nearest Neighbor Attack and Defense},
  author = {Ren Wang and Tianqi Chen and Philip Yao and Sijia Liu and Indika Rajapakse and Alfred Hero},
  journal= {arXiv preprint arXiv:2106.14300},
  year   = {2022}
}