中文

迈向实用的可认证补丁防御:基于视觉Transformer的方法

计算机视觉与模式识别 2022-03-17 v1 人工智能 密码学与安全

摘要

补丁攻击作为对抗样本中最具威胁的物理攻击形式之一,可通过在连续区域内任意修改像素使网络导致误分类。可认证补丁防御能保证分类器不受补丁攻击影响的鲁棒性。现有可认证补丁防御牺牲了分类器的干净精度,且仅在玩具数据集上获得较低的认证精度。此外,这些方法的干净精度与认证精度仍显著低于正常分类网络,限制了其实际应用。为迈向实用的可认证补丁防御,我们将视觉Transformer(Vision Transformer, ViT)引入去随机化平滑(Derandomized Smoothing, DS)框架。具体而言,我们提出一种渐进平滑图像建模任务来训练ViT,可在保留全局语义信息的同时捕获图像更具可分辨性的局部上下文。为在真实世界中高效推理与部署,我们创新性地将原始ViT的全局自注意力结构重构为孤立条带单元自注意力。在ImageNet上,于2%面积补丁攻击下,我们的方法达到41.70%认证精度,较此前最佳方法(26.00%)提升近1倍。同时,我们的方法取得78.58%干净精度,非常接近正常ResNet-101精度。大量实验表明,我们的方法在CIFAR-10与ImageNet上以高效推理取得了最先进的干净与认证精度。

关键词

引用

@article{arxiv.2203.08519,
  title  = {Towards Practical Certifiable Patch Defense with Vision Transformer},
  author = {Zhaoyu Chen and Bo Li and Jianghe Xu and Shuang Wu and Shouhong Ding and Wenqiang Zhang},
  journal= {arXiv preprint arXiv:2203.08519},
  year   = {2022}
}

备注

Accepted by CVPR2022