用于对抗攻击检测的凸多面体分解对偶图
计算机视觉与模式识别
2022-12-06 v2 密码学与安全
机器学习
摘要
先前工作表明,具有修正线性单元(ReLU)激活函数的神经网络会导致输入空间的凸多面体分解。这些分解可由对偶图表示,其顶点对应于多面体,边对应于共享面的多面体,该对偶图是 Hamming 图的子图。本文阐明了如何利用对偶图在数字图像背景下检测和分析对抗攻击。当图像通过包含 ReLU 节点的网络时,节点处的激活或非激活可编码为一位( 表示 ReLU 激活, 表示 ReLU 未激活)。所有位激活的序列将图像标识为一个位向量,从而将其标识为分解中的一个多面体,进而标识为对偶图中的一个顶点。我们识别出可作为非对抗与对抗图像判别特征的 ReLU 位,并考察这些判别特征的集合如何通过集成投票构建对抗图像检测器。具体而言,我们使用预训练的 ResNet-50 架构,考察对抗图像及其非对抗对应图像的 ReLU 位向量的异同。虽然本文聚焦于对抗数字图像、ResNet-50 架构和 ReLU 激活函数,我们的方法可推广至其他网络架构、激活函数和数据集类型。
引用
@article{arxiv.2211.13305,
title = {Dual Graphs of Polyhedral Decompositions for the Detection of Adversarial Attacks},
author = {Huma Jamil and Yajing Liu and Christina M. Cole and Nathaniel Blanchard and Emily J. King and Michael Kirby and Christopher Peterson},
journal= {arXiv preprint arXiv:2211.13305},
year = {2022}
}
备注
978-1-6654-8045-1/22/\$31.00 \copyright{}2022 IEEE The 6th Workshop on Graph Techniques for Adversarial Activity Analytics (GTA 2022)