注意力掩码能否提升对抗鲁棒性?
计算机视觉与模式识别
2019-12-24 v2 密码学与安全
机器学习
摘要
深度神经网络(DNNs)已知易受对抗样本攻击。对抗样本是恶意构造的输入,旨在欺骗模型,但在人类看来却正常。近期研究表明,像素离散化可用于使 MNIST 的分类器对对抗样本具有高度鲁棒性。然而,像素离散化在更复杂的数据集上未能提供显著保护。本文率先着手调和这些相反发现。聚焦于 MNIST 中离散像素化使背景完全变黑、前景完全变白这一观察,我们假设提升鲁棒性的重要性质在于分类物体前利用注意力掩码消除图像背景。为检验该假设,我们为 GTSRB 和 MS-COCO 两个不同数据集创建了前景注意力掩码。我们的初步结果表明,使用注意力掩码可带来鲁棒性的提升。在对抗训练的分类器上,我们在 MS-COCO 上观察到对抗鲁棒性提升超过 20%。
引用
@article{arxiv.1911.11946,
title = {Can Attention Masks Improve Adversarial Robustness?},
author = {Pratik Vaishnavi and Tianji Cong and Kevin Eykholt and Atul Prakash and Amir Rahmati},
journal= {arXiv preprint arXiv:1911.11946},
year = {2019}
}
备注
Version presented at AAAI-20 workshop on Engineering Dependable and Secure Machine Learning Systems (EDSMLS)