迈向强大的认证防御:通用非对称随机化方法
机器学习
2025-10-24 v1 密码学与安全
摘要
随机平滑已成为实现机器学习模型认证对抗鲁棒性的关键技术。然而,现有方法主要采用跨所有数据维度(如图像像素)均匀分布的各向同性噪声分布,这忽略了输入与数据维度的异质性,从而限制了鲁棒性认证的有效性。为解决这一局限,我们提出 UCAN:一种利用各向异性噪声通用地认证对抗鲁棒性的新技术。UCAN 旨在增强任何现有的随机平滑方法,将其从对称(各向同性)噪声分布转换为非对称(各向异性)噪声分布,从而为对抗攻击提供更具针对性的防御。我们的理论框架具有高度的通用性,支持多种噪声分布以在不同 范数下实现认证鲁棒性,并可通过定制化的噪声注入保证分类器对扰动输入的预测具有可证明的鲁棒性界,适用于任意分类器。此外,我们还开发了一个配备三种示例性噪声参数生成器(NPG)的新颖框架,以针对不同数据维度最优地微调各向异性噪声参数,从而在实践中追求不同程度的鲁棒性提升。经验评估凸显了 UCAN 相对于现有最先进方法的显著性能飞跃,在 MNIST、CIFAR10 和 ImageNet 数据集上,大认证半径下的认证准确率最高提升达 。\footnote{代码已匿名公开于 \href{https://github.com/youbin2014/UCAN/}{https://github.com/youbin2014/UCAN/}}
引用
@article{arxiv.2510.19977,
title = {Towards Strong Certified Defense with Universal Asymmetric Randomization},
author = {Hanbin Hong and Ashish Kundu and Ali Payani and Binghui Wang and Yuan Hong},
journal= {arXiv preprint arXiv:2510.19977},
year = {2025}
}
备注
Accepted by CSF 2026, 39th IEEE Computer Security Foundations Symposium