失败案例学习更好但边界受限:促进感知平滑变化以实现对抗训练中的准确率-鲁棒性权衡
计算机视觉与模式识别
2025-08-05 v1
摘要
对抗训练(AT)是训练鲁棒深度神经网络(DNN)最有效的方法之一。然而,AT在干净准确率和对抗鲁棒性之间产生了固有的权衡,这通常归因于困难对抗样本学习不足导致的更复杂决策边界。在这项工作中,我们首次揭示了一个反直觉的事实:从感知一致性的角度来看,AT后仍能攻击鲁棒模型的困难对抗样本实际上比那些成功防御的样本学习得更好。因此,与以往观点不同,我们认为正是对困难对抗样本的过度充分学习降低了决策边界质量并导致了权衡问题。具体来说,对感知一致性的过度追求会迫使模型将扰动视为噪声而忽略其中的信息,而这些信息本应用于诱导朝向决策边界的更平滑感知过渡,以支持其建立到合适位置。为此,我们定义了一个新的AT目标——鲁棒感知,鼓励模型感知随输入扰动平滑变化,并基于此提出了一种新颖的鲁棒感知对抗训练(RPAT)方法,有效缓解了当前的准确率-鲁棒性权衡。在CIFAR-10、CIFAR-100和Tiny-ImageNet上使用ResNet-18、PreActResNet-18和WideResNet-34-10的实验证明了我们的方法优于四个常见基线和12个最先进(SOTA)工作。代码可在https://github.com/FlaAI/RPAT获取。
引用
@article{arxiv.2508.02186,
title = {Failure Cases Are Better Learned But Boundary Says Sorry: Facilitating Smooth Perception Change for Accuracy-Robustness Trade-Off in Adversarial Training},
author = {Yanyun Wang and Li Liu},
journal= {arXiv preprint arXiv:2508.02186},
year = {2025}
}
备注
2025 IEEE/CVF International Conference on Computer Vision (ICCV'25)