针对基于梯度的对抗攻击的极小极大防御
机器学习
2020-02-05 v1 计算机科学与博弈论
机器学习
摘要
最先进的对抗攻击针对神经网络分类器。默认情况下,神经网络使用梯度下降来最小化其损失函数。基于梯度的对抗攻击利用分类器损失函数的梯度来生成对抗扰动图像。我们提出一个问题:另一种类型的优化是否能使神经网络分类器占据优势。在此,我们引入一种使用极小极大优化来挫败基于梯度的对抗攻击的新方法。我们的极小极大分类器是生成对抗网络(GAN)的判别器,该判别器与 GAN 生成器玩极小极大博弈。此外,我们的 GAN 生成器将所有点投影到不同于原始流形的流形上,因为原始流形可能是对抗攻击的成因。为衡量我们极小极大防御的性能,我们在三个数据集上使用对抗攻击——Carlini Wagner(CW)、DeepFool、快速梯度符号方法(FGSM):MNIST、CIFAR-10 与德国交通标志(TRAFFIC)。针对 CW 攻击,我们的极小极大防御达到 98.07%(MNIST-默认 98.93%)、73.90%(CIFAR-10-默认 83.14%)与 94.54%(TRAFFIC-默认 96.97%)。针对 DeepFool 攻击,我们的极小极大防御达到 98.87%(MNIST)、76.61%(CIFAR-10)与 94.57%(TRAFFIC)。针对 FGSM 攻击,我们达到 97.01%(MNIST)、76.79%(CIFAR-10)与 81.41%(TRAFFIC)。我们的极小极大对抗方法为神经网络分类器的防御策略带来了显著转变。
引用
@article{arxiv.2002.01256,
title = {Minimax Defense against Gradient-based Adversarial Attacks},
author = {Blerta Lindqvist and Rauf Izmailov},
journal= {arXiv preprint arXiv:2002.01256},
year = {2020}
}