中文

如何使黑盒机器学习模型具有鲁棒性?基于零阶优化的视角

机器学习 2022-03-29 v1 人工智能 计算机视觉与模式识别

摘要

缺乏对抗鲁棒性已被认为是当前最先进机器学习(ML)模型(例如深度神经网络(DNNs))的一个重要问题。因此,增强ML模型抵御对抗攻击的鲁棒性成为研究的主要焦点。然而,几乎所有现有的防御方法,尤其是鲁棒训练方法,都做出了白盒假设,即防御者能够访问ML模型的细节(或其可用的替代模型),例如其架构与参数。超越现有工作,本文旨在解决黑盒防御问题:如何仅利用输入查询与输出反馈来使黑盒模型具有鲁棒性?此类问题出现在实际场景中,即预测模型的拥有者为保护隐私而不愿分享模型信息。为此,我们提出一种可应用于黑盒模型的通用防御操作概念,并透过去噪平滑(DS)这一阶(FO)认证防御技术的视角进行设计。为使设计仅使用模型查询成为可能,我们进一步将DS与零阶(无梯度)优化相结合。然而,直接实现零阶(ZO)优化会遭受梯度估计的高方差,从而导致防御无效。为解决该问题,我们接下来提出在给定(黑盒)模型前附加一个自编码器(AE),从而可使用方差缩减的ZO优化来训练DS。我们将最终防御称为ZO-AE-DS。在实践中,我们经验性地表明ZO-AE-DS相较于现有基线在准确率、认证鲁棒性与查询复杂度上均有提升。我们方法的有效性在图像分类与图像重建任务下均得到验证。代码见 https://github.com/damon-demon/Black-Box-Defense。

关键词

引用

@article{arxiv.2203.14195,
  title  = {How to Robustify Black-Box ML Models? A Zeroth-Order Optimization Perspective},
  author = {Yimeng Zhang and Yuguang Yao and Jinghan Jia and Jinfeng Yi and Mingyi Hong and Shiyu Chang and Sijia Liu},
  journal= {arXiv preprint arXiv:2203.14195},
  year   = {2022}
}

备注

Accepted as ICLR'22 Spotlight Paper