中文

基于随机平滑的 top-k 预测对抗扰动的认证鲁棒性

机器学习 2019-12-23 v1 密码学与安全 机器学习

摘要

众所周知,分类器易受对抗扰动攻击。为防御对抗扰动,已有多种认证鲁棒性结果被推导出来。然而,现有的认证鲁棒性仅限于 top-1 预测。在许多真实世界应用中,top-kk 预测更为相关。本工作中,我们旨在推导 top-kk 预测的认证鲁棒性。具体而言,我们的认证鲁棒性基于随机平滑,其通过向输入样本添加噪声将任意分类器转换为一个新分类器。我们采用随机平滑是因为其可扩展至大规模神经网络且适用于任意分类器。在使用高斯噪声的随机平滑下,我们推导了 top-kk 预测的 2\ell_2 范数紧致鲁棒性。我们发现将认证鲁棒性从 top-1 推广到 top-kk 预测面临显著的技术挑战。我们还在 CIFAR10 和 ImageNet 上对我们的方法进行了实证评估。例如,当对抗扰动的 2\ell_2-范数小于 0.5(=127/255)时,我们的方法可获得认证 top-5 准确率为 62.8% 的 ImageNet 分类器。我们的代码公开于:\url{https://github.com/jjy1994/Certify_Topk}。

关键词

引用

@article{arxiv.1912.09899,
  title  = {Certified Robustness for Top-k Predictions against Adversarial Perturbations via Randomized Smoothing},
  author = {Jinyuan Jia and Xiaoyu Cao and Binghui Wang and Neil Zhenqiang Gong},
  journal= {arXiv preprint arXiv:1912.09899},
  year   = {2019}
}

备注

ICLR 2020, code is available at this: https://github.com/jjy1994/Certify_Topk