随机平滑的平均认证半径是差的指标
机器学习
2025-06-06 v4
摘要
随机平滑(RS)因能提供对抗攻击的认证鲁棒性保证而备受推崇。平均认证半径(ACR)已成为跟踪RS进展的广泛使用指标。然而,在本工作中,我们首次展示ACR是评估RS提供的鲁棒性保证的差劲指标。我们理论上证明,不仅 trivial分类器可拥有任意大的ACR,还证明ACR对易样本的改进极其敏感。此外,使用ACR进行比较对认证预算具有强烈依赖性。实验上,我们确认现有训练策略虽然提升ACR,却持续降低hard样本上的模型鲁棒性。为加强我们的发现,我们提出策略,包括显式丢弃hard样本、使用近似认证半径对数据集进行重新加权,以及针对easy样本进行极端优化,以复制RS训练中的进展,甚至在CIFAR-10上实现最新的ACR水平,而无需在完整数据分布上进行鲁棒性训练。总体而言,我们的结果表明ACR已为该领域引入了强烈的不良偏差,其应用应在RS中停止。最后,我们建议使用基于(即base模型在噪声数据上的准确率)的经验分布作为RS的替代指标。
引用
@article{arxiv.2410.06895,
title = {Average Certified Radius is a Poor Metric for Randomized Smoothing},
author = {Chenhao Sun and Yuhao Mao and Mark Niklas Müller and Martin Vechev},
journal= {arXiv preprint arXiv:2410.06895},
year = {2025}
}
备注
ICML'25