中文

SPLITZ:通过分段 Lipschitz 随机平滑实现可证明鲁棒性

机器学习 2025-08-04 v3 信息论 math.IT

摘要

可证明鲁棒性可保证对分类器输入附近的小扰动不会改变预测结果。目前提供可证明鲁棒性的两种方法:a)显式训练具有较小 Lipschitz 常数的分类器,b)随机平滑法,通过向输入添加随机噪声来创建平滑分类器。我们提出SPLITZ,一种实用且新颖的方法,将上述两种思想的协同优势融合到单个框架中。我们的主要思想是将分类器分为两半,约束前半部分的 Lipschitz 常数,并通过随机化平滑后半部分。SPLITZ的动机来自这样一个观察:许多标准深度网络在各层之间 exhibit Lipschitz 常数的异构性。SPLITZ可以利用这种异构性,同时继承随机平滑的可扩展性。我们提出了训练SPLITZ的原则方法,并提供理论分析,以在推理期间获得可证明的鲁棒性保证。我们进行了鲁棒性-精度权衡的全面比较,表明SPLITZ在MNIST、CIFAR-10和ImageNet数据集上 consistently 在现有SOTA方法上实现了改进。例如,在 2\ell_2 范数扰动预算为 ϵ=1\epsilon=1 时,SPLITZ在CIFAR-10数据集上实现了43.2%的Top-1测试准确率,优于现有SOTA方法的39.8%。

关键词

引用

@article{arxiv.2407.02811,
  title  = {SPLITZ: Certifiable Robustness via Split Lipschitz Randomized Smoothing},
  author = {Meiyu Zhong and Ravi Tandon},
  journal= {arXiv preprint arXiv:2407.02811},
  year   = {2025}
}

备注

IEEE Transactions on Information Forensics and Security, accepted