评估神经网络的鲁棒性:一种极值理论方法
机器学习
2018-02-01 v1 密码学与安全
机器学习
摘要
由于安全方面的影响,神经网络对对抗样本的鲁棒性已受到极大关注。尽管存在多种用于构造视觉上难以察觉的对抗样本的攻击方法,但针对鲁棒性的综合性度量却鲜有进展。本文中,我们为将鲁棒性分析转化为局部 Lipschitz 常数估计问题提供了理论依据,并提议使用极值理论进行高效评估。我们的分析产生了一种称为 CLEVER 的新鲁棒性度量,其为 Cross Lipschitz Extreme Value for nEtwork Robustness 的缩写。所提出的 CLEVER 分数与攻击无关,且对大型神经网络在计算上可行。在包括 ResNet、Inception-v3 和 MobileNet 在内的多种网络上的实验结果表明:(i) CLEVER 与由强力攻击的对抗样本的 与 范数所度量的鲁棒性指示相一致;(ii) 使用防御性蒸馏或受限 ReLU 的防御网络确实取得了更好的 CLEVER 分数。据我们所知,CLEVER 是首个可应用于任意神经网络分类器、且与攻击无关的鲁棒性度量。
引用
@article{arxiv.1801.10578,
title = {Evaluating the Robustness of Neural Networks: An Extreme Value Theory Approach},
author = {Tsui-Wei Weng and Huan Zhang and Pin-Yu Chen and Jinfeng Yi and Dong Su and Yupeng Gao and Cho-Jui Hsieh and Luca Daniel},
journal= {arXiv preprint arXiv:1801.10578},
year = {2018}
}
备注
Accepted by Sixth International Conference on Learning Representations (ICLR 2018). Tsui-Wei Weng and Huan Zhang contributed equally