中文

面向通用认证鲁棒性:多范数训练方法

机器学习 2026-04-15 v3 密码学与安全

摘要

现有认证训练方法仅能训练出针对特定扰动类型(如 ll_\inftyl2l_2)的鲁棒模型。然而,ll_\infty 认证鲁棒模型可能并非对 l2l_2 扰动具备认证鲁棒性(反之亦然),且对其他扰动(如几何变换和贴片变换)鲁棒性较低。通过构建理论框架分析和缓解这一权衡问题,本文提出了首个多范数认证训练框架 \textbf{CURE},包含多种多范数认证训练方法,以在从头训练或微调预训练认证模型时获得更好的\emph{联合鲁棒性}。基于我们的理论发现,我们设计了范数对齐技术,并将自然训练与认证训练连接,以实现更好的联合鲁棒性。与当前最好的认证训练方法相比,\textbf{CURE} 在 MNIST、CIFAR-10 和 TinyImagenet 上的联合鲁棒性分别提升至 32.0%32.0\%25.8%25.8\%10.6%10.6\%。它在 CIFAR-10 上的几何和贴片扰动上实现了 6.8%6.8\%16.0%16.0\% 的更好泛化。总体而言,我们的贡献为\textit{通用认证鲁棒性}指明了前进之路。

关键词

引用

@article{arxiv.2410.03000,
  title  = {Towards Generalized Certified Robustness with Multi-Norm Training},
  author = {Enyi Jiang and David S. Cheung and Gagandeep Singh},
  journal= {arXiv preprint arXiv:2410.03000},
  year   = {2026}
}

备注

Accepted by TMLR 2026