神经网络全局鲁棒性的验证
机器学习
2024-03-07 v2 密码学与安全
编程语言
摘要
神经网络在各类应用中取得了成功,但也容易受到对抗攻击的影响。为了证明网络分类器的安全性,已有许多验证器被提出,用于推理给定输入在给定扰动下的局部鲁棒性。尽管取得了成功,但局部鲁棒性无法泛化至未见输入。多项工作分析了全局鲁棒性属性,然而均无法针对网络分类器不改变其分类的情况提供精确保证。在本工作中,我们为分类器提出了一种新的全局鲁棒性属性,旨在寻找最小全局鲁棒界,这是分类器流行的局部鲁棒性属性的自然推广。我们引入了 VHAGaR,一种用于计算该界的 anytime 验证器。VHAGaR 依赖于三个主要思想:将该问题编码为混合整数规划,通过识别源自扰动或网络计算的依赖关系来剪枝搜索空间,以及将对抗攻击泛化至未知输入。我们在多个数据集和分类器上评估了 VHAGaR,结果表明,给定三小时的时间限制,VHAGaR 计算出的最小全局鲁棒界的下界与上界之间的平均间隙为 1.9,而现有全局鲁棒性验证器的间隙为 154.7。此外,VHAGaR 比该验证器快 130.6 倍。我们的结果进一步表明,利用依赖关系和对抗攻击使 VHAGaR 的速度提升了 78.6 倍。
关键词
引用
@article{arxiv.2402.19322,
title = {Verification of Neural Networks' Global Robustness},
author = {Anan Kabaha and Dana Drachsler-Cohen},
journal= {arXiv preprint arXiv:2402.19322},
year = {2024}
}