中文

通过门控批归一化防御多种 $\ell_p$ 范数有界对抗扰动

计算机视觉与模式识别 2023-08-14 v2

摘要

已有大量证据表明深度神经网络易受对抗样本攻击,这推动了针对对抗攻击的防御方法的发展。现有的对抗防御通常提升模型针对单一特定扰动类型(如 \ell_{\infty} 范数有界对抗样本)的鲁棒性。然而,实践中攻击者很可能生成多种类型的扰动(如 1\ell_12\ell_2\ell_{\infty} 扰动)。一些近期方法提升了模型在多个 p\ell_p 球内对抗攻击的鲁棒性,但其针对每种扰动类型的性能仍远不能令人满意。本文中,我们观察到不同的 p\ell_p 有界对抗扰动会诱导出不同的统计特性,这些特性可由批归一化(BN)的统计量分离与刻画。因此我们提出门控批归一化(GBN)来对抗训练一个扰动不变预测器,以防御多种 p\ell_p 有界对抗扰动。GBN 由一个多分支 BN 层与一个门控子网络组成。GBN 中每个 BN 分支负责一种扰动类型,以确保归一化输出朝向学习扰动不变表示对齐。同时,门控子网络旨在分离添加了不同扰动类型的输入。我们在常用数据集(包括 MNIST、CIFAR-10 与 Tiny-ImageNet)上对我们的方法进行了广泛评估,并证明 GBN 在防御多种扰动类型(即 1\ell_12\ell_2\ell_{\infty} 扰动)上大幅优于以往的防御方案。

关键词

引用

@article{arxiv.2012.01654,
  title  = {Towards Defending Multiple $\ell_p$-norm Bounded Adversarial Perturbations via Gated Batch Normalization},
  author = {Aishan Liu and Shiyu Tang and Xinyun Chen and Lei Huang and Haotong Qin and Xianglong Liu and Dacheng Tao},
  journal= {arXiv preprint arXiv:2012.01654},
  year   = {2023}
}

备注

Accepted on IJCV