针对 $\ell_0$ 对抗攻击并集的可证明鲁棒性
机器学习
2024-04-09 v4
摘要
稀疏或 对抗攻击任意扰动未知的特征子集。 鲁棒性分析尤其适用于特征具有不同类型或尺度的异质(表格)数据。最先进的 认证防御基于随机平滑,且仅适用于规避攻击。本文提出特征划分聚合(FPA)——一种针对 规避、后门与投毒攻击并集的认证防御。FPA 通过其子模型在互不相交特征集上训练得到的集成,产生更强的鲁棒性保证。与最先进的 防御相比,FPA 最高快 3,000,并提供更大的中位数鲁棒性保证(例如,CIFAR10 上中位数证书为 13 像素对比 10,MNIST 上为 12 像素对比 10,Weather 上为 4 特征对比 1,Ames 上为 3 特征对比 1),这意味着 FPA 几乎是免费地提供了额外的鲁棒性维度。
引用
@article{arxiv.2302.11628,
title = {Provable Robustness Against a Union of $\ell_0$ Adversarial Attacks},
author = {Zayd Hammoudeh and Daniel Lowd},
journal= {arXiv preprint arXiv:2302.11628},
year = {2024}
}
备注
Accepted at AAAI 2024 -- Extended version including the supplementary material