ScaleCert:基于稀疏表层层的对抗补丁可扩展认证防御
计算机视觉与模式识别
2021-11-05 v2 密码学与安全
机器学习
摘要
对抗补丁攻击通过篡改输入图像中受限区域的像素,即使在噪声或形变下也展现出强大的物理环境攻击效力。现有针对对抗补丁攻击的认证防御在MNIST与CIFAR-10等小图像上表现良好,但在ImageNet等高分辨率图像上认证准确率极低。在工业级更大图像中,设计既鲁棒又有效的防御以抵御此类实用且有害的攻击十分紧迫。本工作中,我们提出一种认证防御方法,对高分辨率图像实现高可证明鲁棒性,并大幅提升认证防御实际采用的实用性。我们的基本洞见是:对抗补丁意图利用局部化表层重要神经元(SIN)操纵预测结果。因此,我们利用基于SIN的DNN压缩技术,通过减少对抗区域搜索开销与过滤预测噪声,显著提升认证准确率。实验结果表明,在ImageNet数据集上认证准确率从36.3%(当前最优认证检测)提升至60.4%,大幅推动认证防御的实际应用。
引用
@article{arxiv.2110.14120,
title = {ScaleCert: Scalable Certified Defense against Adversarial Patches with Sparse Superficial Layers},
author = {Husheng Han and Kaidi Xu and Xing Hu and Xiaobing Chen and Ling Liang and Zidong Du and Qi Guo and Yanzhi Wang and Yunji Chen},
journal= {arXiv preprint arXiv:2110.14120},
year = {2021}
}
备注
Accepted at NeurIPS 2021