感知样本重要性的对抗训练
机器学习
2023-08-31 v2 密码学与安全
计算机视觉与模式识别
摘要
神经网络(NN)已成为各类信号处理应用中最受关注的模型类型之一。然而,神经网络极易受到对抗样本(AE)的攻击。为防御对抗样本,对抗训练(AT)被认为是最有效的方法,但由于计算密集,AT 在多数应用中受限。本文为解决该问题,设计了一种通用且高效的 AT 改进方案,即感知样本重要性的对抗训练(CAT)。具体而言,其直觉来源于这样一个事实:极少部分信息量丰富的样本即可贡献模型的大部分性能。反之,若仅在 AT 中使用信息量最丰富的对抗样本,我们便能在保持防御效果的同时显著降低 AT 的计算复杂度。为此,CAT 实现了两点突破。首先,提出了一种估计对抗样本信息程度的方法用于对抗样本筛选。其次,为进一步丰富神经网络可从对抗样本中获取的信息,CAT 引入了基于权重估计与类级均衡的采样策略,以提升每次迭代中 AT 的多样性。大量实验表明,CAT 比原始 AT 最高快 3 倍,同时取得具有竞争力的防御效果。
引用
@article{arxiv.2204.09398,
title = {Case-Aware Adversarial Training},
author = {Mingyuan Fan and Yang Liu and Cen Chen},
journal= {arXiv preprint arXiv:2204.09398},
year = {2023}
}