通过固定与动态量化激活函数防御深度神经网络对抗样本
机器学习
2019-12-20 v2 密码学与安全
计算机视觉与模式识别
摘要
近期研究表明,深度神经网络(DNNs)易受对抗攻击。为此,人们提出了许多旨在提升 DNN 鲁棒性的防御方法。在一个独立而相关的领域,近期工作探索将神经网络权重和激活函数量化为低位宽,以压缩模型规模并降低计算复杂度。本工作中,我们发现这两条不同轨迹——即追求网络紧凑性与鲁棒性——可以合二为一,产生兼具两者优势的网络。据我们所知,这是首个利用激活函数量化来防御对抗样本的工作。我们还提出通过使用自适应量化技术处理激活函数来训练鲁棒神经网络。我们提出的动态量化激活(DQA)在 MNIST 和 CIFAR-10 数据集上通过大量实验,在不同白盒攻击方法(包括 FGSM、PGD 和 C&W 攻击)下得到验证。此外,本文还考虑了零阶优化和基于替代模型的黑盒攻击。实验结果清晰表明,使用所提出的 DQA 可大幅提升 DNN 的鲁棒性。
引用
@article{arxiv.1807.06714,
title = {Defend Deep Neural Networks Against Adversarial Examples via Fixed and Dynamic Quantized Activation Functions},
author = {Adnan Siraj Rakin and Jinfeng Yi and Boqing Gong and Deliang Fan},
journal= {arXiv preprint arXiv:1807.06714},
year = {2019}
}