中文

针对 $\ell_0$ 对抗攻击并集的可证明鲁棒性

机器学习 2024-04-09 v4

摘要

稀疏或 0\ell_0 对抗攻击任意扰动未知的特征子集。0\ell_0 鲁棒性分析尤其适用于特征具有不同类型或尺度的异质(表格)数据。最先进的 0\ell_0 认证防御基于随机平滑,且仅适用于规避攻击。本文提出特征划分聚合(FPA)——一种针对 0\ell_0 规避、后门与投毒攻击并集的认证防御。FPA 通过其子模型在互不相交特征集上训练得到的集成,产生更强的鲁棒性保证。与最先进的 0\ell_0 防御相比,FPA 最高快 3,000×{\times},并提供更大的中位数鲁棒性保证(例如,CIFAR10 上中位数证书为 13 像素对比 10,MNIST 上为 12 像素对比 10,Weather 上为 4 特征对比 1,Ames 上为 3 特征对比 1),这意味着 FPA 几乎是免费地提供了额外的鲁棒性维度。

关键词

引用

@article{arxiv.2302.11628,
  title  = {Provable Robustness Against a Union of $\ell_0$ Adversarial Attacks},
  author = {Zayd Hammoudeh and Daniel Lowd},
  journal= {arXiv preprint arXiv:2302.11628},
  year   = {2024}
}

备注

Accepted at AAAI 2024 -- Extended version including the supplementary material