更强且更快的 Wasserstein 对抗攻击
机器学习
2020-08-10 v1 机器学习
摘要
深度模型虽然极其灵活且准确,却出人意料地易受被称为对抗攻击的“微小、不可感知”扰动的影响。现有多数攻击聚焦于在 度量下度量扰动,而考虑到像素空间几何结构的 Wasserstein 距离长期以来被认为是度量图像质量的合适度量,并最近作为对抗攻击中 度量的有力替代而兴起。然而,在 Wasserstein 度量下构造有效攻击在计算上更具挑战性,亟需更优的优化算法。我们从两方面弥补此不足:(a) 我们开发了一种精确而高效的投影算子,以实现更强的投影梯度攻击;(b) 我们证明配备合适线性最小化预言机的 Frank-Wolfe 方法在 Wasserstein 约束下极其快速。我们的算法不仅收敛更快,而且生成强得多的攻击。例如,在半径为 的 Wasserstein 扰动球内,我们将残差网络在 CIFAR-10 上的准确率降至 ,而此前基于\emph{近似}投影算子的 Wasserstein 攻击为 。此外,在对抗训练中使用我们的更强攻击显著提升了对抗训练模型的鲁棒性。
引用
@article{arxiv.2008.02883,
title = {Stronger and Faster Wasserstein Adversarial Attacks},
author = {Kaiwen Wu and Allen Houze Wang and Yaoliang Yu},
journal= {arXiv preprint arXiv:2008.02883},
year = {2020}
}
备注
30 pages, accepted to ICML 2020