弥合FGSM与PGD对抗训练之间的性能差距
密码学与安全
2022-10-04 v2 计算机视觉与模式识别
机器学习
摘要
深度学习在许多任务中取得了最先进的性能,但也暴露出对对抗样本的内在脆弱性。在现有防御技术中,采用投影梯度下降攻击的对抗训练(adv.PGD)被认为是获得适度对抗鲁棒性的最有效方法之一。然而,由于投影梯度攻击(PGD)需多次迭代生成扰动,adv.PGD训练耗时过长。另一方面,采用快速梯度符号法的对抗训练(adv.FGSM)因FGSM仅需一步生成扰动而训练时间大幅缩短,却无法提升对抗鲁棒性。本文扩展adv.FGSM使其达到adv.PGD的对抗鲁棒性。我们证明,沿FGSM扰动方向的大曲率导致adv.FGSM与adv.PGD在对抗鲁棒性性能上的显著差异,因此提出将adv.FGSM与曲率正则化结合(adv.FGSMR)以弥合二者性能差距。实验表明,adv.FGSMR比adv.PGD具有更高的训练效率;此外,在白盒攻击下于MNIST数据集上取得可比的对抗鲁棒性,在CIFAR-10数据集上白盒攻击下优于adv.PGD,并有效防御可迁移对抗攻击。
引用
@article{arxiv.2011.05157,
title = {Bridging the Performance Gap between FGSM and PGD Adversarial Training},
author = {Tianjin Huang and Vlado Menkovski and Yulong Pei and Mykola Pechenizkiy},
journal= {arXiv preprint arXiv:2011.05157},
year = {2022}
}