中文

CertMask: 基于理论最优遮罩覆盖的对抗性补丁可证明防御

计算机视觉与模式识别 2025-11-14 v1 人工智能

摘要

对抗性补丁攻击将局部扰动注入图像,以误导深度视觉模型。这些攻击可在物理环境中部署,构成对现实应用的严重风险。本文提出CertMask,一种具有强大理论保证的可证明鲁棒防御方法,通过构建保障中和补丁效果的可证明充分二进制遮罩集合。虽然当前最先进的方法(PatchCleanser)需要两轮遮罩且推理成本为 O(n2)O(n^2),但CertMask仅进行一次遮罩,时间复杂度为 O(n)O(n),其中 nn 为遮罩集合的基数,用于覆盖输入图像。我们提出的遮罩集合通过一种严谨的数学覆盖策略计算得出,确保每可能的补丁位置至少被覆盖 kk 次,从而在效率和鲁棒性方面取得平衡。我们提供了覆盖条件的理论分析,并证明其对认证具有充分性。在ImageNet、ImageNette和CIFAR-10上的实验表明,CertMask相较于PatchCleanser在认证鲁棒准确率上提升最高可达 +13.4%,而保持干净准确率几乎与原始模型相同。

关键词

引用

@article{arxiv.2511.09834,
  title  = {CertMask: Certifiable Defense Against Adversarial Patches via Theoretically Optimal Mask Coverage},
  author = {Xuntao Lyu and Ching-Chi Lin and Abdullah Al Arafat and Georg von der Brüggen and Jian-Jia Chen and Zhishan Guo},
  journal= {arXiv preprint arXiv:2511.09834},
  year   = {2025}
}