防御之首:鲁棒的第一层可抑制对抗性攻击
机器学习
2024-08-22 v1
摘要
对抗训练 (adversarial training, AT) 造成显著的计算开销,导致日益关注设计内置鲁棒架构的趋势。我们展示,经过精心设计的神经网络的第一层可作为隐式对抗噪声滤波器 (adversarial noise filter, ANF) 使用。该滤波器通过大卷积核、增加卷积滤波器数量以及 maxpool 操作的组合实现。我们证明将该滤波器作为 ResNet、VGG 和 EfficientNet 等架构的第一层,即可获得抗对抗性鲁棒网络。我们的方法在无需 AT 的情况下实现了更高的对抗准确率,且在广泛的数据集上与对抗训练的架构保持竞争力。为支持我们的发现,我们指出:(a) 我们的方案的决策区域具有更好的边际;(b) 可视化的损失曲面更光滑;(c) ANF 输出处的修改峰值信噪比 (modified peak signal-to-noise ratio, mPSNR) 值更高;(d) 高频分量被更强抑制;(e) 集成 ANF 的架构在去除高斯噪声方面优于基线架构。我们所有实验的代码均已公开于 \url{https://github.com/janani-suresh-97/first-line-defence.git}。
引用
@article{arxiv.2408.11680,
title = {First line of defense: A robust first layer mitigates adversarial attacks},
author = {Janani Suresh and Nancy Nayak and Sheetal Kalyani},
journal= {arXiv preprint arXiv:2408.11680},
year = {2024}
}