中文

面向随机平滑的高阶认证

机器学习 2020-10-15 v1 机器学习

摘要

随机平滑是近期提出的一种针对对抗攻击的防御方法,已在 2\ell_2 扰动下取得 SOTA 可证明鲁棒性。若干文献通过使用不同的平滑测度,将保证扩展到其他度量,如 1\ell_1\ell_\infty。尽管当前框架已被证明能产生近最优的 p\ell_p 半径,但与最优情况相比,当前框架认证的总安全区域可能任意小。在这项工作中,我们提出了一个在不改变底层平滑方案的情况下改善这些平滑分类器认证安全区域的框架。理论贡献如下:1)我们通过将认证半径计算重新表述为一类函数上的嵌套优化问题,推广了随机平滑的认证。2)我们提供了一种利用高斯平滑分类器的 0th0^{th}-阶和 1st1^{st}-阶信息计算认证安全区域的方法。我们还提供了一个推广利用高阶信息进行计算认证的框架。3)我们为相关一阶信息的统计量设计了高效、高置信度的估计器。结合理论贡献 2) 和 3) 使我们能够认证比当前方法大得多的安全区域。在 CIFAR10 和 Imagenet 数据集上,我们的方法所认证的新区域在一般 1\ell_1 认证半径以及色彩空间攻击(限制于 1 个通道的 2\ell_2)的 2\ell_2 认证半径上取得了显著提升,同时在一般 2\ell_2 认证半径上也取得了较小提升。我们的框架还能提供一种途径,在不需使用数据相关平滑技术的情况下规避当前关于实现更大量级认证半径的不可能性结果。

关键词

引用

@article{arxiv.2010.06651,
  title  = {Higher-Order Certification for Randomized Smoothing},
  author = {Jeet Mohapatra and Ching-Yun Ko and Tsui-Wei Weng and Pin-Yu Chen and Sijia Liu and Luca Daniel},
  journal= {arXiv preprint arXiv:2010.06651},
  year   = {2020}
}

备注

Accepted to NeurIPS2020(spotlight)