利用分布分类器增强基于变换的防御
机器学习
2020-01-31 v2 计算机视觉与模式识别
摘要
针对卷积神经网络(CNN)的对抗攻击已受到广泛关注,关于防御机制的研究也在积极开展。已有随机输入变换方法被提出,其思路是通过随机变换从对抗攻击中恢复图像,并以多数投票作为随机样本间的共识。然而,该变换在提升对抗图像准确率的同时,牺牲了干净图像的准确率。尽管干净图像准确率会下降是直观的,但其具体发生机制尚不清楚。本文中,我们研究由随机变换诱导的 softmax 分布。我们观察到,对干净图像进行随机变换时,尽管 softmax 分布的质量可能转移到错误类别,但所得的 softmax 分布可用于纠正预测。此外,对于对抗图像,经图像变换后,所得 softmax 分布的形状与干净图像的分布相似。基于这些观察,我们提出一种改进现有基于变换防御的方法。我们训练一个独立的轻量分布分类器,以识别变换后图像的 softmax 输出分布中的区分性特征。我们的实证研究表明,仅使用干净图像所得分布训练的该分布分类器,在干净与对抗图像上均优于多数投票。我们的方法是通用的,可与现有基于变换的防御集成。
引用
@article{arxiv.1906.00258,
title = {Enhancing Transformation-based Defenses using a Distribution Classifier},
author = {Connie Kou and Hwee Kuan Lee and Ee-Chien Chang and Teck Khim Ng},
journal= {arXiv preprint arXiv:1906.00258},
year = {2020}
}