DE-CROP:面向预训练分类器的数据高效认证鲁棒性
机器学习
2022-10-18 v1 计算机视觉与模式识别
摘要
使用随机平滑的认证防御是一种为深度神经网络提供针对l2对抗攻击鲁棒性保证的流行技术。现有工作利用该技术在完整训练数据上训练定制的去噪器网络,从而可证明地保护预训练的非鲁棒模型。然而,由于高传输成本和数据专有性等因素,训练集的访问可能仅限于少量数据样本。因此,我们提出了一个新问题:“如何仅使用少量训练样本来认证预训练模型的鲁棒性”。我们观察到,在有限样本上直接使用现有技术训练定制去噪器会导致较差的认证效果。为克服此问题,我们提出的方法(DE-CROP)针对每个训练样本生成类边界样本与插值样本,确保预训练分类器特征空间中的高多样性。我们通过最大化生成样本的去噪输出与原始训练样本在分类器logit空间中的相似性来训练去噪器。我们还使用域判别器和最大均值差异进行分布级匹配,带来进一步的收益。在白盒设置下,我们在多个基准数据集上相较基线取得显著提升,并在具有挑战性的黑盒设置下报告了相似性能。
引用
@article{arxiv.2210.08929,
title = {DE-CROP: Data-efficient Certified Robustness for Pretrained Classifiers},
author = {Gaurav Kumar Nayak and Ruchit Rawal and Anirban Chakraborty},
journal= {arXiv preprint arXiv:2210.08929},
year = {2022}
}
备注
WACV 2023. Project page: https://sites.google.com/view/decrop