FACM:中间层仍保留对抗对抗样本的有效特征
计算机视觉与模式识别
2023-04-04 v2
摘要
在针对深度神经网络(DNN)的强对抗攻击中,生成的对抗样本会通过破坏最后一层输出特征来误导 DNN 实现的分类器。为增强分类器鲁棒性,我们在文中提出一种特征分析与条件匹配预测分布(FACM)模型,利用中间层特征纠正分类。具体而言,我们首先证明分类器的中间层仍能保留对应原始类别的有效特征,文中称之为纠正属性。据此,我们提出由特征分析(FA)纠正模块、条件匹配预测分布(CMPD)纠正模块与决策模块构成的 FACM 模型。FA 纠正模块是以中间层输出为输入构建的全连接层,用于纠正分类器分类。CMPD 纠正模块是一种条件自编码器,其不仅能以中间层输出为条件加速收敛,还能通过 Kullback-Leibler 损失匹配预测分布来减轻对抗样本训练的负面影响。通过经验验证的多样性属性,各纠正模块可协同实施以缩减对抗子空间。因此提出决策模块整合各纠正模块以增强 DNN 分类器鲁棒性。特别地,我们的模型可通过微调实现,并可与其它模型相关防御结合。
引用
@article{arxiv.2206.00924,
title = {FACM: Intermediate Layer Still Retain Effective Features against Adversarial Examples},
author = {Xiangyuan Yang and Jie Lin and Hanlin Zhang and Xinyu Yang and Peng Zhao},
journal= {arXiv preprint arXiv:2206.00924},
year = {2023}
}