SPLITZ:通过分段 Lipschitz 随机平滑实现可证明鲁棒性
机器学习
2025-08-04 v3 信息论
math.IT
摘要
可证明鲁棒性可保证对分类器输入附近的小扰动不会改变预测结果。目前提供可证明鲁棒性的两种方法:a)显式训练具有较小 Lipschitz 常数的分类器,b)随机平滑法,通过向输入添加随机噪声来创建平滑分类器。我们提出SPLITZ,一种实用且新颖的方法,将上述两种思想的协同优势融合到单个框架中。我们的主要思想是将分类器分为两半,约束前半部分的 Lipschitz 常数,并通过随机化平滑后半部分。SPLITZ的动机来自这样一个观察:许多标准深度网络在各层之间 exhibit Lipschitz 常数的异构性。SPLITZ可以利用这种异构性,同时继承随机平滑的可扩展性。我们提出了训练SPLITZ的原则方法,并提供理论分析,以在推理期间获得可证明的鲁棒性保证。我们进行了鲁棒性-精度权衡的全面比较,表明SPLITZ在MNIST、CIFAR-10和ImageNet数据集上 consistently 在现有SOTA方法上实现了改进。例如,在 范数扰动预算为 时,SPLITZ在CIFAR-10数据集上实现了43.2%的Top-1测试准确率,优于现有SOTA方法的39.8%。
关键词
引用
@article{arxiv.2407.02811,
title = {SPLITZ: Certifiable Robustness via Split Lipschitz Randomized Smoothing},
author = {Meiyu Zhong and Ravi Tandon},
journal= {arXiv preprint arXiv:2407.02811},
year = {2025}
}
备注
IEEE Transactions on Information Forensics and Security, accepted