重访图像分类器训练以改进针对对抗补丁的认证鲁棒防御
计算机视觉与模式识别
2023-06-23 v1
摘要
针对图像分类器的对抗补丁认证鲁棒防御可确保在对任意受限像素邻域进行修改时正确预测。PatchCleanser(arXiv:2108.09135 [cs.CV])作为最先进的认证防御,采用双掩码策略进行鲁棒分类。该策略的成功严重依赖于模型对图像像素掩码的不变性。本文仔细考察模型训练方案以改进此种不变性。与 PatchCleanser 使用随机 Cutout(arXiv:1708.04552v2 [cs.CV])增强不同,我们引入最坏情况掩码的概念,即选取使分类损失最大化的掩码图像。然而,寻找最坏情况掩码需要穷举搜索,在训练过程中实时进行可能计算代价过高。为解决该问题,我们提出两轮贪心掩码策略(Greedy Cutout),以低得多的计算量找到近似最坏情况掩码位置。我们表明,在 PatchCleanser 中采用我们的 Greedy Cutout 训练的模型,在一系列数据集和架构上相比 Random Cutout 提升了认证鲁棒准确率。在 ImageNet 上使用 ViT-B16-224 模型,针对施加于图像任意位置的 3% 方形补丁,认证鲁棒准确率从 58.1% 提升至 62.3%。
引用
@article{arxiv.2306.12610,
title = {Revisiting Image Classifier Training for Improved Certified Robust Defense against Adversarial Patches},
author = {Aniruddha Saha and Shuhua Yu and Arash Norouzzadeh and Wan-Yi Lin and Chaithanya Kumar Mummadi},
journal= {arXiv preprint arXiv:2306.12610},
year = {2023}
}
备注
12 pages, 5 figures