基于鲁棒 UNet 去噪器的认证零阶黑盒防御
计算机视觉与模式识别
2024-07-09 v2 人工智能
摘要
针对对抗扰动的认证防御方法近来已在零阶(ZO)视角的黑盒设定下得到研究。然而,这些方法由于去噪器设计低效而存在模型方差高、在高维数据集上性能低的问题,并且对 ZO 技术的利用有限。为此,我们提出一种认证的 ZO 预处理技术,仅利用模型查询在黑盒设定下从被攻击图像中去除对抗扰动。我们提出一种鲁棒 UNet 去噪器(RDUNet),以确保在高维数据集上训练的黑盒模型的鲁棒性。我们提出一种新颖的黑盒去噪平滑(DS)防御机制 ZO-RUDS,通过将我们的 RDUNet 前置到黑盒模型来确保黑盒防御。我们进一步提出 ZO-AE-RUDS,其中 RDUNet 后接自动编码器(AE)被前置到黑盒模型。我们在四个分类数据集 CIFAR-10、CIFAR-10、Tiny Imagenet、STL-10 以及用于图像重建任务的 MNIST 数据集上进行了大量实验。我们提出的防御方法 ZO-RUDS 和 ZO-AE-RUDS 以巨大优势超越 SOTA,在低维(CIFAR-10)上分别超出 和 ,在高维(STL-10)数据集上分别超出 和 。
引用
@article{arxiv.2304.06430,
title = {Certified Zeroth-order Black-Box Defense with Robust UNet Denoiser},
author = {Astha Verma and A V Subramanyam and Siddhesh Bangar and Naman Lal and Rajiv Ratn Shah and Shin'ichi Satoh},
journal= {arXiv preprint arXiv:2304.06430},
year = {2024}
}