缓解 X-MAS(X 减移动平均样本)上的大对抗扰动
计算机视觉与模式识别
2020-01-24 v4 密码学与安全
机器学习
摘要
我们提出一种方案,通过从 中减去估计扰动 并向 中加入 ,来缓解对抗样本 ( , 为良性样本)上的对抗扰动 。估计扰动 来自 与其移动平均结果 之间的差值,其中 是系数为 1 的 移动平均核。通常,图像的相邻样本彼此接近,因此我们可以令 (将此关系命名为 X-MAS[X minus Moving Averaged Samples])。这样做,我们可以使估计扰动 落在 的范围内。该方案还扩展到通过将被缓解的对抗样本 配置为新的待缓解对抗样本来进行多级缓解。多级缓解使 比原始未缓解扰动更接近 且扰动更小(即被缓解),方法是将移动平均对抗样本 (若 则其扰动小于 )设为边界条件,多级缓解不可跨越(即减小的 不能低于、增大的 不能超出)。通过多级缓解,即使对抗样本的扰动很大(即 ),我们也能获得高预测准确率。所提方案使用基于 FGSM(Fast Gradient Sign Method)的攻击在 ImageNet 数据集上训练的 ResNet-50 上生成的对抗样本进行评估。
引用
@article{arxiv.1912.12170,
title = {Mitigating large adversarial perturbations on X-MAS (X minus Moving Averaged Samples)},
author = {Woohyung Chun and Sung-Min Hong and Junho Huh and Inyup Kang},
journal= {arXiv preprint arXiv:1912.12170},
year = {2020}
}
备注
X-MAS is the essential condition for the proposed mitigation as well as human beings. The codes and data for evaluation are available in https://github.com/stonylinux/mitigating_large_adversarial_perturbations_on_X-MAS