中文

使 $\ell_\infty$ 对抗训练对扰动模型并集具有鲁棒性

机器学习 2021-06-15 v3 机器学习

摘要

经典的对抗训练(AT)框架旨在针对单一攻击类型(通常为 \ell_\infty 范数有界扰动)实现高对抗精度。近期 AT 的扩展致力于防御多种扰动的并集,但这一收益是以相较单攻击 \ell_\infty AT 训练复杂度显著(高达 10×10\times)增加为代价的。本文扩展广泛流行的单攻击 \ell_\infty AT 框架的能力,使其对 (,2,1\ell_\infty, \ell_2, \ell_1) 扰动的并集具有鲁棒性,同时保持其训练效率。我们的技术称为形状噪声增强处理(SNAP),它利用了单攻击 AT 框架一个公认的产物——网络决策边界曲率的降低。SNAP 在给定深度网络前添加一个形状噪声增强层,其分布与网络参数一同使用任何标准单攻击 AT 进行学习。因此,SNAP 在 CIFAR-10 上针对四种最先进(SOTA)的单攻击 \ell_\infty AT 框架,将 ResNet-18 对 (,2,1\ell_\infty, \ell_2, \ell_1) 扰动并集的对抗精度提升了 14% 至 20%,并首次在 ImageNet 上确立了 ResNet-50 和 ResNet-101 的基准。

关键词

引用

@article{arxiv.2105.14710,
  title  = {Robustifying $\ell_\infty$ Adversarial Training to the Union of Perturbation Models},
  author = {Ameya D. Patil and Michael Tuttle and Alexander G. Schwing and Naresh R. Shanbhag},
  journal= {arXiv preprint arXiv:2105.14710},
  year   = {2021}
}