ASK:对抗性软k近邻攻击与防御
机器学习
2022-09-27 v4 人工智能
密码学与安全
摘要
基于K近邻(K-Nearest Neighbor, kNN)的深度学习方法因其简单性和几何可解释性已被应用于许多场景。然而,基于kNN的分类模型的鲁棒性尚未被深入探索,且kNN攻击策略发展不足。在本文中,我们提出一种对抗性软kNN(Adversarial Soft kNN, ASK)损失,既用于设计更有效的kNN攻击策略,也用于开发更好的防御方法。我们的ASK损失方法有两个优势。首先,与先前工作提出的目标相比,ASK损失能更好地近似kNN的分类错误概率。其次,ASK损失是可解释的:它保持了受扰输入与同类参考数据之间的互信息。我们利用ASK损失生成一种称为ASK-Attack(ASK-Atk)的新型攻击方法,其相对于先前的kNN攻击展现出更优的攻击效率和准确性退化。基于ASK-Atk,我们进而推导出一种ASK-\underline{Def}ense(ASK-Def)方法,该方法优化由ASK-Atk引起的最坏情况训练损失。在CIFAR-10(ImageNet)上的实验表明:(i)ASK-Atk相较先前的kNN攻击在攻击成功率上实现了()的提升;(ii)ASK-Def在鲁棒性提升方面分别以()优于常规对抗训练方法。
引用
@article{arxiv.2106.14300,
title = {ASK: Adversarial Soft k-Nearest Neighbor Attack and Defense},
author = {Ren Wang and Tianqi Chen and Philip Yao and Sijia Liu and Indika Rajapakse and Alfred Hero},
journal= {arXiv preprint arXiv:2106.14300},
year = {2022}
}