中文

用于对抗攻击检测的凸多面体分解对偶图

计算机视觉与模式识别 2022-12-06 v2 密码学与安全 机器学习

摘要

先前工作表明,具有修正线性单元(ReLU)激活函数的神经网络会导致输入空间的凸多面体分解。这些分解可由对偶图表示,其顶点对应于多面体,边对应于共享面的多面体,该对偶图是 Hamming 图的子图。本文阐明了如何利用对偶图在数字图像背景下检测和分析对抗攻击。当图像通过包含 ReLU 节点的网络时,节点处的激活或非激活可编码为一位(11 表示 ReLU 激活,00 表示 ReLU 未激活)。所有位激活的序列将图像标识为一个位向量,从而将其标识为分解中的一个多面体,进而标识为对偶图中的一个顶点。我们识别出可作为非对抗与对抗图像判别特征的 ReLU 位,并考察这些判别特征的集合如何通过集成投票构建对抗图像检测器。具体而言,我们使用预训练的 ResNet-50 架构,考察对抗图像及其非对抗对应图像的 ReLU 位向量的异同。虽然本文聚焦于对抗数字图像、ResNet-50 架构和 ReLU 激活函数,我们的方法可推广至其他网络架构、激活函数和数据集类型。

关键词

引用

@article{arxiv.2211.13305,
  title  = {Dual Graphs of Polyhedral Decompositions for the Detection of Adversarial Attacks},
  author = {Huma Jamil and Yajing Liu and Christina M. Cole and Nathaniel Blanchard and Emily J. King and Michael Kirby and Christopher Peterson},
  journal= {arXiv preprint arXiv:2211.13305},
  year   = {2022}
}

备注

978-1-6654-8045-1/22/\$31.00 \copyright{}2022 IEEE The 6th Workshop on Graph Techniques for Adversarial Activity Analytics (GTA 2022)