面向对抗鲁棒性的特征分离与重校准
计算机视觉与模式识别
2023-03-27 v1
摘要
深度神经网络易受对抗攻击,源于特征层级扰动的累积;众多工作通过停用导致模型误预测的非鲁棒特征激活来提升模型鲁棒性。然而,我们认为这些恶意激活仍包含判别性线索,经重校准后可捕获有助于正确预测的有用信息。为此,我们提出一种新颖、易插拔的方法——特征分离与重校准(FSR),通过分离与重校准将恶意非鲁棒激活重校准为更鲁棒的特征图。分离部分将输入特征图解耦为包含助模型正确预测激活的鲁棒特征,以及包含对抗攻击下致模型误预测激活的非鲁棒特征;重校准部分随后调整非鲁棒激活以恢复对模型预测潜在有用的线索。大量实验验证了 FSR 优于传统停用技术,并表明其以微小计算开销将现有对抗训练方法的鲁棒性提升至多 8.57%。代码见 https://github.com/wkim97/FSR。
引用
@article{arxiv.2303.13846,
title = {Feature Separation and Recalibration for Adversarial Robustness},
author = {Woo Jae Kim and Yoonki Cho and Junsik Jung and Sung-Eui Yoon},
journal= {arXiv preprint arXiv:2303.13846},
year = {2023}
}
备注
CVPR 2023 (Highlight)