FlowPure:基于连续正规化流的对抗性净化
机器学习
2026-03-31 v2 人工智能
密码学与安全
摘要
尽管在该领域取得了显著进展,但对抗鲁棒性仍是采用机器学习模型的系统面临的关键挑战。将对抗扰动在推断时移除,称为对抗净化,已成为一种有前景的防御策略。为实现这一目标,现有的先进方法利用扩散模型,在前向过程中注入高斯噪声以稀释对抗扰动,然后通过去噪步骤恢复干净的样本以进行分类。在本工作中,我们提出了 FlowPure,这是一种基于连续正规化流 (Continuous Normalizing Flows, CNFs) 的新型净化方法,通过条件流匹配 (Conditional Flow Matching, CFM) 训练,以学习从对抗样本到其干净对应物的映射。不同于依赖固定噪声过程的先前扩散方法,FlowPure 可以利用特定攻击知识在已知威胁下提高鲁棒性,同时也支持一种更通用的随机变体,该变体在无法获取此类知识的情形下训练于高斯扰动。在 CIFAR-10 和 CIFAR-100 上的实验表明,我们的方法在预处理器盲区和白盒场景中超越了当前的净化防御方法,后者在前者中能够完全保持良好准确率。此外,我们的结果显示,FlowPure 不仅是一个高度有效的净化器,而且在对抗检测方面也具有强大的潜力,能够以近乎完美的准确率识别预处理器盲区的 PGD样本。我们的代码已公开发布于 https://github.com/DistriNet/FlowPure。
引用
@article{arxiv.2505.13280,
title = {FlowPure: Continuous Normalizing Flows for Adversarial Purification},
author = {Elias Collaert and Abel Rodríguez and Sander Joos and Lieven Desmet and Vera Rimmer},
journal= {arXiv preprint arXiv:2505.13280},
year = {2026}
}