利用变换不变攻击增强模型鲁棒性
计算机视觉与模式识别
2019-06-17 v2
摘要
神经网络在对抗攻击下的脆弱性已引发严重关切并推动了广泛研究。已有研究表明,神经网络及针对它们的对抗攻击均可能对线性平移和旋转等输入变换敏感,而对对抗攻击具有鲁棒性的人类视觉对自然输入变换是不变的。基于此,本文验证了如下假设:当模型针对变换后的攻击和变换不变的攻击进行对抗训练时,其鲁棒性可进一步提升。在 MNIST、CIFAR-10 和受限 ImageNet 上的实验表明,尽管单独的攻击变换不影响鲁棒性,但变换不变的攻击能将模型鲁棒性在 MNIST 上提升 2.5%、在 CIFAR-10 上提升 3.7%、在受限 ImageNet 上提升 1.1%。我们讨论了该现象背后的直觉。
引用
@article{arxiv.1901.11188,
title = {Augmenting Model Robustness with Transformation-Invariant Attacks},
author = {Houpu Yao and Zhe Wang and Guangyu Nie and Yassine Mazboudi and Yezhou Yang and Yi Ren},
journal= {arXiv preprint arXiv:1901.11188},
year = {2019}
}