中文

利用低熵先验修正对抗样本的测试时防御

计算机视觉与模式识别 2025-07-08 v1

摘要

现有的防御方法无法防御未知攻击,从而引发了对抗鲁棒性的泛化问题。为了解决这个问题,我们试图深入探究各种攻击之间一些潜在的共同特征以实现通用性。在这项工作中,我们揭示了各种对抗样本中普遍被忽视的低熵先验(LE),并阐明了在推理阶段对未见攻击的通用鲁棒性。LE先验被阐述为各种攻击中的两个属性,如图1和图2所示:1)对抗样本的低熵误分类,以及2)更高攻击强度下的更低熵预测。这种现象与自然分布的样本形成鲜明对比。LE先验可以指导现有的测试时防御方法,因此我们提出了一种两阶段REAL方法:基于LE先验修正对抗样本以实现测试时对抗修正。具体来说,为了使对抗样本更接近干净样本,我们提出首先通过反向最大化预测熵来修正被低熵误分类的对抗样本,从而消除其对抗性质。为了确保修正后的样本能够以低熵被正确分类,我们通过正向最小化预测熵进行二次修正,从而创建了一个最大-最小熵优化方案。此外,基于第二个属性,我们提出了一种攻击感知加权机制,以自适应地调整最大-最小熵目标的强度。在多个数据集上的实验表明,REAL可以显著提高现有样本修正模型的性能。

关键词

引用

@article{arxiv.2507.03427,
  title  = {Rectifying Adversarial Sample with Low Entropy Prior for Test-Time Defense},
  author = {Lina Ma and Xiaowei Fu and Fuxiang Huang and Xinbo Gao and Lei Zhang},
  journal= {arXiv preprint arXiv:2507.03427},
  year   = {2025}
}

备注

To appear in IEEEE Transactions on Multimedia