中文

Learn2Perturb:一种用于提升对抗鲁棒性的端到端特征扰动学习

计算机视觉与模式识别 2020-03-04 v2 密码学与安全 机器学习

摘要

尽管深度神经网络已在广泛应用上取得最先进性能,但其对对抗攻击的脆弱性限制了其在安全关键应用中的广泛部署。与其他被研究的对抗防御方法一起,近期通过训练过程中引入扰动来提升深度神经网络对抗鲁棒性引起了关注。然而,此类方法依赖固定的、预定义的扰动,且需要大量超参数调优,难以通用。本研究提出 Learn2Perturb,一种用于提升深度神经网络对抗鲁棒性的端到端特征扰动学习方法。具体而言,我们引入嵌入各层以扰动特征空间并增加网络不确定性的新型扰动注入模块。该特征扰动在训练与推理阶段均被执行。此外,受期望最大化启发,我们提出一种交替反向传播训练算法来依次训练网络与噪声参数。在 CIFAR-10 与 CIFAR-100 数据集上的实验结果表明,所提 Learn2Perturb 方法可使深度神经网络在 ll_{\infty} FGSM 与 PDG 对抗攻击下鲁棒性提升 47%4-7\%,并在 l2l_2 C&WC\&W 攻击及多种知名黑盒攻击下显著优于最先进水平。

关键词

引用

@article{arxiv.2003.01090,
  title  = {Learn2Perturb: an End-to-end Feature Perturbation Learning to Improve Adversarial Robustness},
  author = {Ahmadreza Jeddi and Mohammad Javad Shafiee and Michelle Karg and Christian Scharfenberger and Alexander Wong},
  journal= {arXiv preprint arXiv:2003.01090},
  year   = {2020}
}

备注

13 pages, 6 figures To be published in proceedings of IEEE conference on Computer Vision and Pattern Recognition (CVPR 2020)