中文

NCIS:用于净化对抗扰动神经上下文迭代平滑方法

计算机视觉与模式识别 2022-01-03 v2 机器学习

摘要

我们提出了一种新颖且有效的基于净化的对抗防御方法,以抵御预处理器盲白盒和黑盒攻击。我们的方法计算高效,且仅在通用图像上通过自监督学习训练,无需任何对抗训练或重新训练分类模型。我们首先对对抗噪声(定义为原始图像与其对抗样本之间的残差)进行实证分析,发现其几乎零均值、对称分布。基于该观察,我们提出一种非常简单的迭代高斯平滑(GS),可有效平滑掉对抗噪声并取得相当高的鲁棒准确率。为进一步提升性能,我们提出神经上下文迭代平滑(NCIS),其以自监督方式训练盲点网络(BSN)来重建被 GS 平滑掉的原始图像的判别性特征。通过在大规模 ImageNet 上使用四个分类模型的大量实验,我们表明我们的方法在面对大多数强净化器盲白盒和黑盒攻击时,同时取得了有竞争力的标准准确率和最先进的鲁棒准确率。此外,我们提出了一种基于商业图像分类 API(如 AWS、Azure、Clarifai 和 Google)评估净化方法的新基准。我们通过集成迁移黑盒攻击生成对抗样本,可诱导 API 完全误分类,并证明我们的方法可用于提升 API 的对抗鲁棒性。

关键词

引用

@article{arxiv.2106.11644,
  title  = {NCIS: Neural Contextual Iterative Smoothing for Purifying Adversarial Perturbations},
  author = {Sungmin Cha and Naeun Ko and Youngjoon Yoo and Taesup Moon},
  journal= {arXiv preprint arXiv:2106.11644},
  year   = {2022}
}

备注

Preprint version