中文

突破量化感知防御的极限:抵御量化神经网络中基于补丁的对抗攻击的 QADT-R

计算机视觉与模式识别 2025-03-11 v1

摘要

量化神经网络(QNNs)已成为减小模型尺寸和降低计算成本的有效方案,使其非常适合部署在边缘和资源受限的环境中。虽然已知量化会破坏梯度传播并增强对像素级对抗攻击的鲁棒性,但其对基于补丁的对抗攻击的有效性在很大程度上仍未被探索。在本工作中,我们证明了对抗补丁在量化模型间仍具有高度可迁移性,即使在极端的比特宽度缩减(例如 2 比特)下,也能达到 70% 以上的攻击成功率(ASR)。这挑战了量化本身就能缓解对抗威胁的普遍假设。为了解决这个问题,我们提出了带随机化的量化感知防御训练(QADT-R),这是一种新颖的防御策略,集成了自适应量化感知补丁生成(A-QAPA)、动态比特宽度训练(DBWT)和梯度不一致正则化(GIR),以增强对高度可迁移的基于补丁的攻击的抵御能力。A-QAPA 在量化模型内生成对抗补丁,确保在不同比特宽度下的鲁棒性。DBWT 在训练过程中引入比特宽度循环,以防止对特定量化设置过拟合,而 GIR 注入受控的梯度扰动以破坏对抗优化。在 CIFAR-10 和 ImageNet 上的广泛评估表明,与 PBAT 和 DWQ 等先前的防御方法相比,QADT-R 将 ASR 降低了多达 25%。我们的发现进一步揭示,经过 PBAT 训练的模型虽然对已见补丁配置有效,但由于量化偏移,无法泛化到未见补丁。此外,我们对梯度对齐、空间敏感性和补丁可见性的实证分析,为导致 QNNs 中基于补丁的攻击具有高可迁移性的机制提供了见解。

关键词

引用

@article{arxiv.2503.07058,
  title  = {Breaking the Limits of Quantization-Aware Defenses: QADT-R for Robustness Against Patch-Based Adversarial Attacks in QNNs},
  author = {Amira Guesmi and Bassem Ouni and Muhammad Shafique},
  journal= {arXiv preprint arXiv:2503.07058},
  year   = {2025}
}