中文

关于随机分类器对对抗样本的鲁棒性

机器学习 2021-02-23 v1

摘要

本文研究针对对抗攻击的鲁棒性理论。我们聚焦于随机分类器(即输出随机变量的分类器),并通过统计学习理论与信息论的视角对其行为进行深入分析。为此,我们引入随机分类器鲁棒性的新概念,利用概率度量强制局部 Lipschitz 性质。借助该定义,我们做出两项新贡献。第一项在于设计随机分类器对抗泛化差距的新上限。更确切地说,我们设计了随机分类器的泛化差距与对抗差距(即风险与攻击下最坏情况风险之间的差距)的界限。第二项贡献提出了一种虽简单但高效的噪声注入方法以设计鲁棒随机分类器。我们表明,在温和假设下,我们的结果适用于广泛的机器学习模型。我们进一步使用标准图像数据集(即 CIFAR-10 与 CIFAR-100)上的深度神经网络以实验结果佐证我们的发现。我们训练的所有鲁棒模型可同时实现最先进准确率(CIFAR-10 上超过 0.820.82 的干净准确率)并享有保证的鲁棒准确率界限(CIFAR-10 上针对幅值 0.50.52\ell_2 对抗者的 0.450.45)。

关键词

引用

@article{arxiv.2102.10875,
  title  = {On the robustness of randomized classifiers to adversarial examples},
  author = {Rafael Pinot and Laurent Meunier and Florian Yger and Cédric Gouy-Pailler and Yann Chevaleyre and Jamal Atif},
  journal= {arXiv preprint arXiv:2102.10875},
  year   = {2021}
}