对抗训练的光滑性分析
机器学习
2023-03-07 v4 人工智能
机器学习
摘要
深度神经网络易受对抗攻击。近期关于对抗鲁棒性的研究聚焦于参数空间中的损失景观,因其与优化和泛化性能相关。这些研究认为,对抗训练的困难源于损失函数的非光滑性:即其梯度不是 Lipschitz 连续的。然而,该分析忽略了对抗攻击对模型参数的依赖性。由于对抗攻击是针对模型优化的,它们应当依赖于参数。考虑到这一依赖性,我们利用针对模型参数的最优攻击,更细致地分析了对抗训练损失函数的光滑性。我们揭示,对抗攻击的约束是非光滑性的一个成因,且光滑性依赖于约束的类型。具体而言, 约束比 约束更易引发非光滑性。此外,我们的分析表明,若我们针对输入数据将损失函数平坦化,对抗损失梯度的 Lipschitz 常数往往增大。为应对非光滑性,我们展示了 EntropySGD 能平滑非光滑损失并提升对抗训练的性能。
引用
@article{arxiv.2103.01400,
title = {Smoothness Analysis of Adversarial Training},
author = {Sekitoshi Kanai and Masanori Yamada and Hiroshi Takahashi and Yuki Yamanaka and Yasutoshi Ida},
journal= {arXiv preprint arXiv:2103.01400},
year = {2023}
}
备注
The latest version of this article is published in IEEE Transactions on Neural Networks and Learning Systems (DOI: 10.1109/TNNLS.2023.3244172). 22 pages, 7 figures