改进的、确定性的 L_1 认证鲁棒性平滑方法
机器学习
2021-06-14 v2
摘要
随机平滑是一种通用技术,用于为深度分类器计算依赖于样本的抗对抗攻击鲁棒性保证。先前关于抗 L_1 对抗攻击的随机平滑工作使用加性平滑噪声并提供概率性鲁棒性保证。本工作中,我们提出一种非加性且确定性的平滑方法,即带分割噪声的确定性平滑(DSSN)。为开发 DSSN,我们首先提出 SSN,一种随机方法,其通过先随机分割输入空间,然后返回输入样本所占细分区域中心的表示来生成每个含噪平滑样本。与均匀加性平滑不同,SSN 认证不要求所用随机噪声分量独立。因此,平滑可仅在一维上有效进行,从而可对量化数据(如图像)高效去随机化。据我们所知,这是首个针对基于范数的对抗威胁模型提供确定性“随机平滑”的工作,同时允许使用任意分类器(即深度模型)作为基分类器,且不需要指数数量的平滑样本。在 CIFAR-10 和 ImageNet 数据集上,我们提供了比先前工作大得多的 L_1 鲁棒性证书,确立了新的 SOTA。我们方法的确定性也带来显著更快的证书计算。代码见:https://github.com/alevine0/smoothingSplittingNoise
引用
@article{arxiv.2103.10834,
title = {Improved, Deterministic Smoothing for L_1 Certified Robustness},
author = {Alexander Levine and Soheil Feizi},
journal= {arXiv preprint arXiv:2103.10834},
year = {2021}
}
备注
ICML 2021 Accepted Paper