通过门控批归一化防御多种 $\ell_p$ 范数有界对抗扰动
计算机视觉与模式识别
2023-08-14 v2
摘要
已有大量证据表明深度神经网络易受对抗样本攻击,这推动了针对对抗攻击的防御方法的发展。现有的对抗防御通常提升模型针对单一特定扰动类型(如 范数有界对抗样本)的鲁棒性。然而,实践中攻击者很可能生成多种类型的扰动(如 、 与 扰动)。一些近期方法提升了模型在多个 球内对抗攻击的鲁棒性,但其针对每种扰动类型的性能仍远不能令人满意。本文中,我们观察到不同的 有界对抗扰动会诱导出不同的统计特性,这些特性可由批归一化(BN)的统计量分离与刻画。因此我们提出门控批归一化(GBN)来对抗训练一个扰动不变预测器,以防御多种 有界对抗扰动。GBN 由一个多分支 BN 层与一个门控子网络组成。GBN 中每个 BN 分支负责一种扰动类型,以确保归一化输出朝向学习扰动不变表示对齐。同时,门控子网络旨在分离添加了不同扰动类型的输入。我们在常用数据集(包括 MNIST、CIFAR-10 与 Tiny-ImageNet)上对我们的方法进行了广泛评估,并证明 GBN 在防御多种扰动类型(即 、 与 扰动)上大幅优于以往的防御方案。
引用
@article{arxiv.2012.01654,
title = {Towards Defending Multiple $\ell_p$-norm Bounded Adversarial Perturbations via Gated Batch Normalization},
author = {Aishan Liu and Shiyu Tang and Xinyun Chen and Lei Huang and Haotong Qin and Xianglong Liu and Dacheng Tao},
journal= {arXiv preprint arXiv:2012.01654},
year = {2023}
}
备注
Accepted on IJCV