针对对抗攻击的带限神经网络
机器学习
2019-05-31 v1 密码学与安全
计算机视觉与模式识别
神经与进化计算
机器学习
摘要
本文从傅里叶分析的视角研究深度学习中的对抗攻击与防御问题。我们首先显式计算了深度 ReLU 神经网络的傅里叶变换,并表明在神经网络的傅里叶谱中存在衰减但非零的高频分量。我们证明神经网络对对抗样本的脆弱性可归因于这些微不足道但非零的高频分量。基于该分析,我们提出使用一种简单的后平均技术来平滑这些高频分量,以提升神经网络抵御对抗攻击的鲁棒性。在 ImageNet 数据集上的实验结果表明,我们所提方法对文献中提出的许多现有对抗攻击方法(包括 FGSM、PGD、DeepFool 与 C&W 攻击)均具有普适防御效果。我们的后平均方法十分简单,因其无需任何重训练,同时可成功防御这些方法生成的超过 95% 的对抗样本,且未在原始干净图像上引入显著性能退化(小于 1%)。
引用
@article{arxiv.1905.12797,
title = {Bandlimiting Neural Networks Against Adversarial Attacks},
author = {Yuping Lin and Kasra Ahmadi K. A. and Hui Jiang},
journal= {arXiv preprint arXiv:1905.12797},
year = {2019}
}
备注
Summitted to NeurIPS 2019