中文

鲁棒过拟合确实重要:基于 FGSM 的测试时对抗净化

计算机视觉与模式识别 2024-03-19 v1

摘要

大量研究已证明深度神经网络 (DNN) 对微妙的对抗扰动具有敏感性,这促使了许多旨在减轻对抗攻击的先进对抗防御方法的发展。当前的防御策略通常针对特定的对抗攻击方法训练 DNN,并能在防御此类对抗攻击时获得良好的鲁棒性。然而,当面对涉及不熟悉攻击模式的评估时,经验证据表明 DNN 的鲁棒性会显著恶化。同时,干净样本和对抗样本的分类准确率之间存在权衡。大多数防御方法往往为了提升 DNN 的对抗鲁棒性而牺牲干净样本的准确率。为了缓解这些问题并增强 DNN 的整体鲁棒泛化能力,我们提出了测试时像素级对抗净化 (TPAP) 方法。该方法基于 DNN 在训练和测试数据集上对快速梯度符号法 (FGSM) 的鲁棒过拟合特性。它利用 FGSM 进行对抗净化,以“以不变应万变”的方式在测试时从像素层面净化图像中未知的对抗扰动,从而增强 DNN 对各种未知对抗攻击的防御能力。大量实验结果表明,我们的方法能够有效提升 DNN 的整体鲁棒泛化能力,显著优于先前的方法。

关键词

引用

@article{arxiv.2403.11448,
  title  = {Robust Overfitting Does Matter: Test-Time Adversarial Purification With FGSM},
  author = {Linyu Tang and Lei Zhang},
  journal= {arXiv preprint arXiv:2403.11448},
  year   = {2024}
}

备注

CVPR 2024