中文

缓解 X-MAS(X 减移动平均样本)上的大对抗扰动

计算机视觉与模式识别 2020-01-24 v4 密码学与安全 机器学习

摘要

我们提出一种方案,通过从 XX ++ ϵ\epsilon 中减去估计扰动 ϵ^\hat{\epsilon} 并向 XX - ϵ\epsilon 中加入 ϵ^\hat{\epsilon},来缓解对抗样本 XadvX_{adv} (== XX ±\pm ϵ\epsilonXX 为良性样本)上的对抗扰动 ϵ\epsilon。估计扰动 ϵ^\hat{\epsilon} 来自 XadvX_{adv} 与其移动平均结果 WavgXadvW_{avg}*X_{adv} 之间的差值,其中 WavgW_{avg} 是系数为 1 的 N×NN \times N 移动平均核。通常,图像的相邻样本彼此接近,因此我们可以令 XX \approx WavgXW_{avg}*X(将此关系命名为 X-MAS[X minus Moving Averaged Samples])。这样做,我们可以使估计扰动 ϵ^\hat{\epsilon} 落在 ϵ\epsilon 的范围内。该方案还扩展到通过将被缓解的对抗样本 XadvX_{adv} ±\pm ϵ^\hat{\epsilon} 配置为新的待缓解对抗样本来进行多级缓解。多级缓解使 XadvX_{adv} 比原始未缓解扰动更接近 XX 且扰动更小(即被缓解),方法是将移动平均对抗样本 WavgXadvW_{avg} * X_{adv}(若 XX \approx WavgXW_{avg}*X 则其扰动小于 XadvX_{adv})设为边界条件,多级缓解不可跨越(即减小的 ϵ\epsilon 不能低于、增大的 ϵ\epsilon 不能超出)。通过多级缓解,即使对抗样本的扰动很大(即 ϵ\epsilon >> 1616),我们也能获得高预测准确率。所提方案使用基于 FGSM(Fast Gradient Sign Method)的攻击在 ImageNet 数据集上训练的 ResNet-50 上生成的对抗样本进行评估。

关键词

引用

@article{arxiv.1912.12170,
  title  = {Mitigating large adversarial perturbations on X-MAS (X minus Moving Averaged Samples)},
  author = {Woohyung Chun and Sung-Min Hong and Junho Huh and Inyup Kang},
  journal= {arXiv preprint arXiv:1912.12170},
  year   = {2020}
}

备注

X-MAS is the essential condition for the proposed mitigation as well as human beings. The codes and data for evaluation are available in https://github.com/stonylinux/mitigating_large_adversarial_perturbations_on_X-MAS