中文

神经网络全局鲁棒性的验证

机器学习 2024-03-07 v2 密码学与安全 编程语言

摘要

神经网络在各类应用中取得了成功,但也容易受到对抗攻击的影响。为了证明网络分类器的安全性,已有许多验证器被提出,用于推理给定输入在给定扰动下的局部鲁棒性。尽管取得了成功,但局部鲁棒性无法泛化至未见输入。多项工作分析了全局鲁棒性属性,然而均无法针对网络分类器不改变其分类的情况提供精确保证。在本工作中,我们为分类器提出了一种新的全局鲁棒性属性,旨在寻找最小全局鲁棒界,这是分类器流行的局部鲁棒性属性的自然推广。我们引入了 VHAGaR,一种用于计算该界的 anytime 验证器。VHAGaR 依赖于三个主要思想:将该问题编码为混合整数规划,通过识别源自扰动或网络计算的依赖关系来剪枝搜索空间,以及将对抗攻击泛化至未知输入。我们在多个数据集和分类器上评估了 VHAGaR,结果表明,给定三小时的时间限制,VHAGaR 计算出的最小全局鲁棒界的下界与上界之间的平均间隙为 1.9,而现有全局鲁棒性验证器的间隙为 154.7。此外,VHAGaR 比该验证器快 130.6 倍。我们的结果进一步表明,利用依赖关系和对抗攻击使 VHAGaR 的速度提升了 78.6 倍。

关键词

引用

@article{arxiv.2402.19322,
  title  = {Verification of Neural Networks' Global Robustness},
  author = {Anan Kabaha and Dana Drachsler-Cohen},
  journal= {arXiv preprint arXiv:2402.19322},
  year   = {2024}
}