论低频扰动的有效性
计算机视觉与模式识别
2019-06-04 v2 密码学与安全
机器学习
机器学习
摘要
精心构造且通常难以察觉的对抗扰动已被证明能使最先进的模型产生极不准确的输出,使其不适用于安全关键型应用领域。此外,近期工作表明将攻击空间约束于低频 regime 尤为有效。然而,目前仍不清楚这是由于普遍约束了攻击搜索空间,还是由于具体地排除了高频成分。通过系统性地控制扰动的频率成分,并针对NeurIPS 2017竞赛中排名靠前的防御提交方案进行评估,我们凭经验表明,仅在保留低频成分时,白盒与黑盒迁移设定下的性能提升才会出现。事实上,基于对抗训练的防御模型对低频扰动大致与未防御模型一样脆弱,这表明所谓最先进的ImageNet防御的鲁棒性依赖于对抗扰动本质上是高频的这一特性。我们确实发现,在 (竞赛失真界限)下,低频扰动确实是可察觉的。这对使用-范数(尤其是作为失真度量)提出了质疑,并进而表明显式考虑频率空间对于学习更符合人类感知的鲁棒模型颇具前景。
引用
@article{arxiv.1903.00073,
title = {On the Effectiveness of Low Frequency Perturbations},
author = {Yash Sharma and Gavin Weiguang Ding and Marcus Brubaker},
journal= {arXiv preprint arXiv:1903.00073},
year = {2019}
}
备注
IJCAI 2019