中文

通过随机化缓解对抗性效应

计算机视觉与模式识别 2018-03-02 v3

摘要

近年来,卷积神经网络在各种任务上表现出了很高的准确率。然而,它们极易受到对抗样本的影响。例如,在干净图像上添加难以察觉的扰动就可能导致卷积神经网络失效。在本文中,我们提出在推理时利用随机化来缓解对抗性效应。具体而言,我们使用两种随机化操作:随机缩放,即将输入图像缩放到随机尺寸;以及随机填充,即以随机方式在输入图像周围填充零。大量实验表明,所提出的随机化方法在防御单步和迭代攻击方面非常有效。我们的方法具有以下优点:1) 无需额外的训练或微调;2) 极少的额外计算;3) 与其他对抗防御方法兼容。通过将所提出的随机化方法与对抗训练模型相结合,在 NIPS 2017 对抗样本防御挑战赛中取得了 0.924 的归一化分数(在 107 支防御队伍中排名第 2),远优于单独使用对抗训练的 0.773 归一化分数(排名第 56)。代码已公开于 https://github.com/cihangxie/NIPS2017_adv_challenge_defense。

关键词

引用

@article{arxiv.1711.01991,
  title  = {Mitigating Adversarial Effects Through Randomization},
  author = {Cihang Xie and Jianyu Wang and Zhishuai Zhang and Zhou Ren and Alan Yuille},
  journal= {arXiv preprint arXiv:1711.01991},
  year   = {2018}
}

备注

To appear in ICLR 2018, code available at https://github.com/cihangxie/NIPS2017_adv_challenge_defense