TriQDef: 破坏语义与梯度对齐以防止量化神经网络中的对抗性补丁可迁移性
计算机视觉与模式识别
2025-08-19 v1 密码学与安全
摘要
量化神经网络(QNN)因其在计算和内存使用方面的效率,正越来越多地部署在边缘和资源受限的环境中。虽然已表明量化会扭曲梯度景观并削弱传统的像素级攻击,但它对基于补丁的对抗性攻击——即局部、高显著性的扰动,这些扰动在不同位宽之间仍具有惊人的可迁移性——提供的鲁棒性有限。现有的防御要么过拟合于固定的量化设置,要么未能解决这种跨位宽的泛化漏洞。我们引入了 \textbf{TriQDef},一个三层量化感知防御框架,旨在破坏基于补丁的对抗性攻击在 QNN 之间的可迁移性。TriQDef 包括:(1)特征失对齐惩罚(FDP),通过惩罚中间表示中的感知相似性来强制语义不一致性;(2)梯度感知失调惩罚(GPDP),通过边缘 IoU 和 HOG 余弦度量最小化结构和方向一致性,从而显式地使跨位宽的输入梯度失对齐;(3)联合量化感知训练协议,该协议在多个量化级别的共享权重训练方案中统一这些惩罚。在 CIFAR-10 和 ImageNet 上的大量实验表明,TriQDef 在未见过的补丁和量化组合上,将攻击成功率(ASR)降低了超过 40%,同时保持了高清洁准确率。我们的发现强调了破坏语义和感知梯度对齐对于减轻 QNN 中补丁可迁移性的重要性。
引用
@article{arxiv.2508.12132,
title = {TriQDef: Disrupting Semantic and Gradient Alignment to Prevent Adversarial Patch Transferability in Quantized Neural Networks},
author = {Amira Guesmi and Bassem Ouni and Muhammad Shafique},
journal= {arXiv preprint arXiv:2508.12132},
year = {2025}
}