利用 K 近邻防御对抗样本
机器学习
2020-03-20 v2 人工智能
密码学与安全
机器学习
摘要
随着机器学习模型日益普及,鲁棒性已成为其越来越重要的性质。我们提出一种基于神经网络中间激活上的 k 近邻(kNN)的对抗样本防御方法。我们的方案在 MNIST 和 CIFAR-10 上针对 l2 扰动的防御显著优于最先进的防御方法。使用我们的模型,欺骗我们的 MNIST 模型所需的平均扰动范数为 3.07,在 CIFAR-10 上为 2.30。此外,我们利用我们方案的一个更具体版本(即 Lipschitz 网络所学表示上的 1-NN)提出了对抗扰动的 l2 范数的一个简单的可证明下界。我们的模型提供了扰动范数的非平凡平均下界,在具有相似干净精度的 MNIST 上与其他方案相当。
引用
@article{arxiv.1906.09525,
title = {Defending Against Adversarial Examples with K-Nearest Neighbor},
author = {Chawin Sitawarin and David Wagner},
journal= {arXiv preprint arXiv:1906.09525},
year = {2020}
}
备注
Inadequate experimental evaluation