中文

深度神经网络的紧致鲁棒性证明与沃尔泰斯坦分布性攻击

机器学习 2026-02-04 v2 最优化与控制 机器学习

摘要

沃尔泰斯坦分布式鲁棒优化(WDRO)为对抗鲁棒性提供了框架,但基于全局 Lipschitz 连续性或强对偶性的现有方法常产生松散的上界或需要昂贵的计算。我们通过 primal 方法并采用精确 Lipschitz 证书来紧致 WDRO 的上界。对于 ReLU 网络,我们利用激活单元上的分段仿射结构,得到对应 WDRO 问题的精确可计算描述。我们进一步扩展分析至采用光滑激活函数(如 GELU、SiLU)的现代网络结构,如 Transformer。此外,我们提出新的沃尔泰斯坦分布性攻击方法(WDA、WDA++),构建最坏分布的候选解。与局限于点 perturbations 的现有攻击方法相比,我们的方法在攻击点数量和位置上提供了更大的灵活性。广泛的实验结果表明,我们提出的框架在与最先进基线方法相比下实现了竞争性的鲁棒准确率,同时提供了比现有方法更紧致的证书。我们的代码已公开于 https://github.com/OLab-Repo/WDA。

关键词

引用

@article{arxiv.2510.10000,
  title  = {Tight Robustness Certificates and Wasserstein Distributional Attacks for Deep Neural Networks},
  author = {Bach C. Le and Tung V. Dao and Binh T. Nguyen and Hong T. M. Chu},
  journal= {arXiv preprint arXiv:2510.10000},
  year   = {2026}
}