中文

CNN 层的大范数不会损害对抗鲁棒性

机器学习 2021-08-17 v6 密码学与安全 计算机视觉与模式识别 机器学习

摘要

由于卷积神经网络(CNNs)的 Lipschitz 性质被广泛认为与对抗鲁棒性相关,我们从理论上刻画了二维多通道卷积层的 1\ell_1 范数和 \ell_\infty 范数,并提供了计算精确 1\ell_1 范数和 \ell_\infty 范数的高效方法。基于我们的定理,我们提出了一种称为范数衰减(norm decay)的新型正则化方法,它能有效减小卷积层和全连接层的范数。实验表明,包括范数衰减、权重衰减和奇异值裁剪在内的范数正则化方法能够改善 CNNs 的泛化能力,但会轻微损害对抗鲁棒性。观察到这一反常现象后,我们计算了用三种不同对抗训练框架训练的 CNNs 中各层的范数,并惊讶地发现对抗鲁棒 CNNs 的层范数与其非对抗鲁棒对应模型相当甚至更大。此外,我们证明在温和假设下,可以使用神经网络获得对抗鲁棒分类器,且对抗鲁棒神经网络的 Lipschitz 常数可以任意大。因此,在 CNN 层上强制小范数对于实现对抗鲁棒性可能既非必要也非有效。代码见 https://github.com/youweiliang/norm_robustness。

关键词

引用

@article{arxiv.2009.08435,
  title  = {Large Norms of CNN Layers Do Not Hurt Adversarial Robustness},
  author = {Youwei Liang and Dong Huang},
  journal= {arXiv preprint arXiv:2009.08435},
  year   = {2021}
}

备注

AAAI 2021, including Appendix, 15 pages, 4 figures