重新思考使用一阶攻击方法的对抗鲁棒性经验评估
机器学习
2020-06-03 v1 人工智能
机器学习
摘要
我们识别了三种常见情况,它们会导致针对有界一阶攻击方法的对抗精度被高估,而该方法在经验研究中被广泛用作对抗鲁棒性的代理。针对每种情况,我们提出了补偿方法,这些方法要么解决了梯度计算不准确的来源(例如零附近的数值不稳定性和不可微性),要么通过近似二阶信息来减少迭代攻击的反向传播总次数。这些补偿方法可以与现有攻击方法相结合,以获得更精确的经验评估指标。我们通过实际关注的例子说明了这三种情况的影响,例如对鲁棒性的模型容量和正则化技术进行基准测试。总体而言,我们的工作表明,不能反映鲁棒性的高估对抗精度即使在常规训练的深度神经网络中也很普遍,并强调了在没有保证界限的情况下使用经验评估的注意事项。
引用
@article{arxiv.2006.01304,
title = {Rethinking Empirical Evaluation of Adversarial Robustness Using First-Order Attack Methods},
author = {Kyungmi Lee and Anantha P. Chandrakasan},
journal= {arXiv preprint arXiv:2006.01304},
year = {2020}
}