使用测试时增强与随机森林的简易训练后鲁棒性方法
计算机视觉与模式识别
2021-11-29 v2 机器学习
摘要
尽管深度神经网络(DNN)在许多现实世界任务上取得了优异性能,它们对对抗攻击高度脆弱。对此类攻击的一种主要防御是对抗训练,这是一种通过将对抗噪声引入其输入来训练 DNN 对对抗攻击鲁棒的技术。该过程有效但必须在训练阶段进行。在这项工作中,我们提出增强随机森林(ARF),一种简单且易用的策略,用于在不修改预训练 DNN 权重的情况下使其鲁棒化。对于每张图像,我们通过应用多样的颜色、模糊、噪声和几何变换生成随机化测试时增强。然后我们使用 DNN 的 logits 输出训练一个简单的随机森林来预测真实类别标签。我们的方法在多种白盒与黑盒攻击上实现了最先进的对抗鲁棒性,同时对自然图像分类的妥协最小。我们还在众多自适应白盒攻击下测试了 ARF,当其与对抗训练结合时显示出优异结果。代码可在 https://github.com/giladcohen/ARF 获取。
引用
@article{arxiv.2109.08191,
title = {Simple Post-Training Robustness Using Test Time Augmentations and Random Forest},
author = {Gilad Cohen and Raja Giryes},
journal= {arXiv preprint arXiv:2109.08191},
year = {2021}
}