机器对机器:针对对抗样本的最小最大最优防御
机器学习
2018-06-28 v3 机器学习
摘要
近来,研究者发现最先进的物体分类器可被输入中人类肉眼难以察觉的微小扰动轻易欺骗。众所周知,若攻击者知晓分类器参数,便可生成强对抗样本。反之,若防御者能获取对抗样本,可通过重训练使分类器鲁棒化。我们将此对抗样本问题解释并表述为一个二人连续零和博弈,并揭示将防御或攻击作为静态问题评估的谬误。为寻找针对白盒攻击的最佳最坏情况防御,我们提出一种连续最小最大优化算法。我们以两类攻击——基于梯度的攻击与基于神经网络的攻击——演示了最小最大防御。在 MNIST 与 CIFAR-10 数据集上的实验表明,通过数值最小最大优化得到的防御确实比非最小最大防御更为鲁棒。我们讨论了改进结果以实现针对多类攻击鲁棒性的方向。
引用
@article{arxiv.1711.04368,
title = {Machine vs Machine: Minimax-Optimal Defense Against Adversarial Examples},
author = {Jihun Hamm and Akshay Mehra},
journal= {arXiv preprint arXiv:1711.04368},
year = {2018}
}