中文

迈向组合式对抗鲁棒性:将对抗训练推广至复合语义扰动

计算机视觉与模式识别 2023-03-23 v3

摘要

针对单一扰动类型(如 p\ell_{p} 范数)对抗样本的模型鲁棒性已被广泛研究,但其向涉及多种语义扰动及其组合的更真实场景的推广仍基本未被探索。本文中,我们首先提出一种生成复合对抗样本的新方法。我们的方法可利用分量式投影梯度下降与自动攻击顺序调度来寻找最优攻击组合。随后我们提出广义对抗训练(GAT),将模型鲁棒性从 p\ell_{p} 球推广至复合语义扰动,例如色调(Hue)、饱和度(Saturation)、亮度(Brightness)、对比度(Contrast)与旋转(Rotation)的组合。在 ImageNet 与 CIFAR-10 数据集上取得的结果表明,GAT 不仅对全部被测类型的单一攻击具有鲁棒性,而且对任意此类攻击的组合也具有鲁棒性。GAT 还以显著优势优于基线 \ell_{\infty} 范数有界对抗训练方法。

关键词

引用

@article{arxiv.2202.04235,
  title  = {Towards Compositional Adversarial Robustness: Generalizing Adversarial Training to Composite Semantic Perturbations},
  author = {Lei Hsiung and Yun-Yun Tsai and Pin-Yu Chen and Tsung-Yi Ho},
  journal= {arXiv preprint arXiv:2202.04235},
  year   = {2023}
}

备注

CVPR 2023. The research demo is at https://hsiung.cc/CARBEN/