盲预处理:一种针对对抗样本的鲁棒防御方法
机器学习
2018-02-08 v2 人工智能
机器学习
摘要
深度学习算法和网络易受被称为对抗攻击的扰动输入的影响。已有许多防御方法被研究以抵御此类对抗攻击。在本工作中,我们提出一种新颖的方法来防御现有的强大攻击模型。我们首次为攻击者引入一种新的攻击方案,并为白盒攻击设定了实际约束。在该提出的攻击方案下,我们给出了针对近期一些强攻击所报道过的最佳防御。它由一组非线性函数组成,用于处理输入数据,从而使其在对抗攻击下更具鲁棒性。然而,我们将该处理层对攻击者完全隐藏。盲预处理将 MNIST 的白盒攻击准确率从 94.3% 提升至 98.7%。即使在其他防御完全失效而防御增强的情况下,盲预处理仍是有报道以来最强的防御之一。我们防御的另一优势是消除了对抗训练的需求,因为它无需对抗训练也能显著提升 MNIST 准确率。此外,盲预处理还能在 CIFAR-10 和 SVHN 数据集上面对强大攻击时提高推理准确率,且基本不牺牲干净数据的准确率。
引用
@article{arxiv.1802.01549,
title = {Blind Pre-Processing: A Robust Defense Method Against Adversarial Examples},
author = {Adnan Siraj Rakin and Zhezhi He and Boqing Gong and Deliang Fan},
journal= {arXiv preprint arXiv:1802.01549},
year = {2018}
}