最佳防御是主动进攻:针对对抗攻击的对抗式增强
机器学习
2023-05-24 v1 密码学与安全
计算机视觉与模式识别
摘要
许多针对对抗攻击的防御(例如鲁棒分类器、随机化或图像净化)仅在攻击被构造之后才启用对策。我们采用不同视角引入 (Adversarial Augmentation Against Adversarial Attacks,对抗式增强对抗攻击),这是一个新颖的框架,包含首个针对对抗攻击的认证式先发防御。其主要思想是构造一种防御性扰动,以保证任何(不超过给定幅度的)针对当前输入的攻击都将失败。为此,我们利用现有的神经网络自动扰动分析工具。我们研究了有效应用 的条件,分析了待防御分类器鲁棒性的重要性,并检视了经鲁棒化处理图像的外观。我们展示了一种忽略真实标签的鲁棒化网络所实现的高效即时防御增强,并证明了鲁棒化器与分类器联合训练的益处。在我们的测试中, 在 MNIST、CIFAR10、FashionMNIST 和 Tinyimagenet 上持续击败最先进的认证防御(SOTA)。我们还展示了如何应用 来创建经认证鲁棒的物理对象。我们的代码位于 https://github.com/NVlabs/A5,支持在远超此处测试的中间人攻击的广泛场景上实验,包括物理攻击的情况。
引用
@article{arxiv.2305.14188,
title = {The Best Defense is a Good Offense: Adversarial Augmentation against Adversarial Attacks},
author = {Iuri Frosio and Jan Kautz},
journal= {arXiv preprint arXiv:2305.14188},
year = {2023}
}