从双层优化视角重访并推进快速对抗训练
机器学习
2022-10-06 v6
摘要
对抗训练(AT)是一种被广泛认可的防御机制,用以增强深度神经网络抵御对抗攻击的鲁棒性。它建立在极小极大优化(MMO)之上,其中极小化方(即防御者)寻求一个鲁棒模型,以最小化由极大化方(即攻击者)构造的对抗样本所造成的最坏情况训练损失。然而,传统的 MMO 方法使 AT 难以扩展。因此,Fast-AT(Wong et al., 2020)及其他近期算法试图通过将其极大化步骤替换为单步基于梯度符号的攻击生成来简化 MMO。尽管易于实现,Fast-AT 缺乏理论保证,并且由于在使用强攻击者训练时出现的鲁棒灾难性过拟合问题,其实证表现不尽如人意。本文从双层优化(BLO)这一崭新视角推进 Fast-AT。我们首先表明,常用的 Fast-AT 等价于使用随机梯度算法求解一个涉及符号操作的线性化 BLO 问题。然而,符号操作的离散性质使得难以理解算法性能。受 BLO 启发,我们设计并分析了一组称为快速双层对抗训练(Fast-BAT)的新鲁棒训练算法,其无需使用任何梯度符号方法或显式鲁棒正则化即可有效防御基于符号的投影梯度下降(PGD)攻击。在实践中,我们表明我们的方法在多个模型和数据集上相较基线取得了显著的鲁棒性提升。代码见 https://github.com/OPTML-Group/Fast-BAT。
引用
@article{arxiv.2112.12376,
title = {Revisiting and Advancing Fast Adversarial Training Through The Lens of Bi-Level Optimization},
author = {Yihua Zhang and Guanhua Zhang and Prashant Khanduri and Mingyi Hong and Shiyu Chang and Sijia Liu},
journal= {arXiv preprint arXiv:2112.12376},
year = {2022}
}