中文

Sy-FAR:基于对称性的公平对抗鲁棒性

机器学习 2026-01-21 v2 人工智能 密码学与安全 计算机视觉与模式识别

摘要

安全关键型机器学习(ML)系统,如人脸识别系统,容易受到对抗样本的攻击,包括现实世界中物理可实现的攻击。人们已提出多种方法来提升ML的对抗鲁棒性;然而,这些方法通常会导致不公平的鲁棒性:从某些类别或群体发起攻击通常比从其他类别或群体更容易。目前已开发出几种技术,旨在提高对抗鲁棒性的同时寻求类别间的完美公平。然而,先前的工作集中在安全性和公平性不那么关键的环境中。我们的见解是,在现实中的公平关键任务(如人脸识别)中实现完美的均等通常是不可行的——某些类别可能高度相似,导致它们之间出现更多误分类。相反,我们建议寻求对称性——即从类别iijj的攻击与从jjii的攻击同样成功——是更易处理的。直观上,对称性是理想的,因为在大多数领域中,类别相似性是一种对称关系。此外,正如我们从理论上证明的,个体间的对称性会诱导任何子集间的对称性,这与群体公平性常常难以实现的其他公平性概念形成对比。我们开发了Sy-FAR,一种在优化对抗鲁棒性的同时鼓励对称性的技术,并使用五个数据集、三种模型架构对其进行了广泛评估,包括针对目标和非目标的现实攻击。结果表明,与最先进的方法相比,Sy-FAR显著提高了公平对抗鲁棒性。此外,我们发现Sy-FAR速度更快,且在不同运行中更一致。值得注意的是,Sy-FAR还改善了我们在本工作中发现的另一种不公平性——在引入对称性后,对抗样本可能被分类到的目标类别变得显著不那么脆弱。

关键词

引用

@article{arxiv.2509.12939,
  title  = {Sy-FAR: Symmetry-based Fair Adversarial Robustness},
  author = {Haneen Najjar and Eyal Ronen and Mahmood Sharif},
  journal= {arXiv preprint arXiv:2509.12939},
  year   = {2026}
}

备注

Accepted to USENIX Security 2026