用于提升对抗鲁棒性的特征去噪
计算机视觉与模式识别
2019-03-26 v2
摘要
针对图像分类系统的对抗攻击给卷积网络带来了挑战,也为理解它们提供了契机。本研究表明,图像上的对抗扰动会导致这些网络所构建的特征中出现噪声。受此观察启发,我们开发了通过执行特征去噪来提升对抗鲁棒性的新网络架构。具体而言,我们的网络包含利用非局部均值或其他滤波器对特征进行去噪的模块;整个网络以端到端方式训练。当与对抗训练相结合时,我们的特征去噪网络在白盒和黑盒攻击设定下均大幅改进了对抗鲁棒性的当前最优水平。在 ImageNet 上,在 10 次迭代的 PGD 白盒攻击下,已有方法准确率为 27.9%,而我们的方法达到 55.7%;即使在极端的 2000 次迭代 PGD 白盒攻击下,我们的方法仍保持 42.6% 的准确率。我们的方法在 2018 年对抗攻击与防御竞赛(CAAD)中排名第一——该方法在一个保密的、类 ImageNet 的测试数据集上针对 48 个未知攻击者取得了 50.6% 的分类准确率,超越亚军方法约 10%。代码见 https://github.com/facebookresearch/ImageNet-Adversarial-Training。
引用
@article{arxiv.1812.03411,
title = {Feature Denoising for Improving Adversarial Robustness},
author = {Cihang Xie and Yuxin Wu and Laurens van der Maaten and Alan Yuille and Kaiming He},
journal= {arXiv preprint arXiv:1812.03411},
year = {2019}
}
备注
CVPR 2019, code is available at: https://github.com/facebookresearch/ImageNet-Adversarial-Training