关于去噪策略作为对抗防御的局限性
机器学习
2020-12-18 v1 计算机视觉与模式识别
摘要
随着针对机器学习模型的对抗攻击引发日益增多的关注,许多基于去噪的防御方法被提出。本文总结并分析了以通过数据去噪与重建的对称变换形式(记为 逆 , 框架)出现的防御策略。具体而言,我们从三个方面(即分别是在空间域、频域和潜空间中去噪)对这些去噪策略进行分类。通常,防御在整个对抗样本上执行,图像与扰动均被修改,难以辨明其如何防御扰动。为直观评估这些去噪策略的鲁棒性,我们直接将其应用于防御对抗噪声本身(假设已获取全部噪声),从而避免牺牲良性准确率。令人惊讶的是,实验结果表明,即便各维度中大部分扰动被消除,仍难以获得令人满意的鲁棒性。基于上述发现与分析,我们提出特征域中针对不同频带的自适应压缩策略以提升鲁棒性。实验结果显示,相较于现有去噪策略,自适应压缩策略使模型能更好地抑制对抗扰动并提升鲁棒性。
引用
@article{arxiv.2012.09384,
title = {On the Limitations of Denoising Strategies as Adversarial Defenses},
author = {Zhonghan Niu and Zhaoxi Chen and Linyi Li and Yubin Yang and Bo Li and Jinfeng Yi},
journal= {arXiv preprint arXiv:2012.09384},
year = {2020}
}