源于多样性的韧性:基于种群的方法强化模型以抵御对抗攻击
机器学习
2022-02-16 v2
摘要
传统深度神经网络(DNN)表现出令人费解脆弱性,使攻击者能迫使其任务失败。诸如快速梯度符号法(FGSM)与更强的投影梯度下降法(PGD)等著名攻击通过对输入的计算梯度添加大小为 的扰动来生成对抗样本,导致模型分类效能下降。本文引入一种对对抗攻击具有韧性的模型。我们的模型利用了已建立的防御机制,即随机性与 DNN 种群的使用。更确切地说,我们的模型由 个多样化子模型组成,每个子模型经训练以单独获得当前任务的高准确率,同时被强制保持其权重间的显著差异。每次模型收到分类查询时,从种群中随机选一子模型作答。为对抗攻击的可迁移性,在子模型种群中引入并维持多样性。从而引入反链接权重的概念。反链接模型(Counter-Linked Model,CLM)由同架构的 DNN 种群组成,在同步训练期间进行周期性随机相似性检验,以在保证准确性的同时维持多样性。尽管随机化技术已被证明可抵御对抗攻击,我们展示通过对 DNN 集成进行重训练或从头以反链接训练,在 MNIST 数据集上可提升鲁棒性约 20%,在 CIFAR-10 数据集上至少 15%。当 CLM 与对抗训练结合时,该防御机制达到了最先进的鲁棒性。
引用
@article{arxiv.2111.10272,
title = {Resilience from Diversity: Population-based approach to harden models against adversarial attacks},
author = {Jasser Jasser and Ivan Garibay},
journal= {arXiv preprint arXiv:2111.10272},
year = {2022}
}
备注
12 pages, 6 figures, 5 tables