中文

你的分布外检测方法并不鲁棒!

计算机视觉与模式识别 2022-10-03 v1 机器学习

摘要

分布外(OOD)检测因其在可靠性和安全性中识别域外样本的重要性而近期受到大量关注。尽管 OOD 检测方法已取得很大进展,它们仍易受对抗样本攻击,这违背了它们的初衷。为缓解此问题,近期提出了若干防御方法。然而,这些努力收效甚微,因为它们的评估要么基于小的扰动幅度,要么基于弱攻击。在本工作中,我们针对对内外数据端到端 PGD 攻击且更大扰动幅度(例如对 CIFAR-10 数据集常用的 ϵ=8/255\epsilon=8/255)重新检验这些防御。令人惊讶的是,在对抗设定下,几乎所有这些防御的表现都劣于随机检测。接下来,我们旨在提供一种鲁棒的 OOD 检测方法。在理想防御中,训练应使模型暴露于几乎所有可能的对抗扰动,这可通过对抗训练实现。即,此类训练扰动应基于分布内和分布外样本。因此,不同于标准设定下的 OOD 检测,在对抗训练 setup 中访问 OOD 以及分布内样本似乎是必需的。这些提示使我们采用生成式 OOD 检测方法,例如 OpenGAN,作为基线。我们随后提出对抗训练判别器(ATD),它利用预训练的鲁棒模型提取鲁棒特征,并利用生成器模型创建 OOD 样本。以 CIFAR-10 和 CIFAR-100 作为分布内数据使用 ATD,我们能在保持高标准 AUROC 和分类准确率的同时,在鲁棒 AUROC 上显著优于所有先前方法。代码仓库位于 https://github.com/rohban-lab/ATD 。

关键词

引用

@article{arxiv.2209.15246,
  title  = {Your Out-of-Distribution Detection Method is Not Robust!},
  author = {Mohammad Azizmalayeri and Arshia Soltani Moakhar and Arman Zarei and Reihaneh Zohrabi and Mohammad Taghi Manzuri and Mohammad Hossein Rohban},
  journal= {arXiv preprint arXiv:2209.15246},
  year   = {2022}
}

备注

Accepted to NeurIPS 2022