中文

将对抗训练扩展至大扰动界

机器学习 2022-10-19 v1 密码学与安全 计算机视觉与模式识别 机器学习

摘要

深度神经网络对对抗攻击的脆弱性推动了构建鲁棒模型的研究。虽然大多数对抗训练算法旨在防御受低幅值 Lp 范数界约束的攻击,但现实世界中的对手并不受此类约束。在这项工作中,我们旨在更大的扰动界内实现对抗鲁棒性,抵御那些可能可感知但不改变人类(或 Oracle)预测的扰动。存在翻转 Oracle 预测的图像与未翻转的图像,使得这一设定对对抗鲁棒性而言极具挑战性。我们讨论了超越感知极限的对抗防御算法的理想目标,并进一步指出了将现有训练算法朴素地扩展到更高扰动界的缺陷。为克服这些缺陷,我们提出了一种新颖的防御方法——Oracle 对齐对抗训练(OA-AT),以在对抗训练期间将网络的预测与 Oracle 对齐。所提方法在大 epsilon 界(如 CIFAR-10 上 16/255 的 L-inf 界)上取得了最先进的性能,同时在标准界(8/255)上也优于现有防御方法(AWP、TRADES、PGD-AT)。

关键词

引用

@article{arxiv.2210.09852,
  title  = {Scaling Adversarial Training to Large Perturbation Bounds},
  author = {Sravanti Addepalli and Samyak Jain and Gaurang Sriramanan and R. Venkatesh Babu},
  journal= {arXiv preprint arXiv:2210.09852},
  year   = {2022}
}

备注

ECCV 2022