内容自适应像素离散化以提升模型鲁棒性
计算机视觉与模式识别
2022-10-12 v4 密码学与安全
机器学习
摘要
像素离散化等预处理防御因其简单性在去除对抗攻击方面颇具吸引力。然而,已被证明除 MNIST 等简单数据集外均无效。我们假设现有离散化方法失败的原因在于:对整个数据集使用固定码本限制了其平衡图像表示与码字可分离性的能力。我们首先形式化证明,在某些数据集上,作为预处理防御,自适应码本可比固定码本提供更强的鲁棒性保证。基于该见解,我们提出一种称为 Essential Features 的内容自适应像素离散化防御,它将图像离散化至逐图像自适应码本以缩减色彩空间。接着我们发现,在离散化前施加自适应模糊,可在确定码本前将受扰动的像素值推回其原始值,从而进一步优化 Essential Features。针对自适应攻击,我们表明内容自适应像素离散化扩展了在 L_2 与 L_infinity 鲁棒性上受益的数据集范围,而此前固定码本被证实失效。我们的发现表明,内容自适应像素离散化应成为提升模型鲁棒性工具集的一部分。
引用
@article{arxiv.2012.01699,
title = {Content-Adaptive Pixel Discretization to Improve Model Robustness},
author = {Ryan Feng and Wu-chi Feng and Atul Prakash},
journal= {arXiv preprint arXiv:2012.01699},
year = {2022}
}