Skip to main content
QUICK REVIEW

[논문 리뷰] Certified Adversarial Defenses Meet Out-of-Distribution Corruptions: Benchmarking Robustness and Simple Baselines

Jiachen Sun, Akshay Mehra|arXiv (Cornell University)|2021. 12. 01.
Adversarial Robustness in Machine Learning참고 문헌 56인용 수 5
한 줄 요약

이 논문은 랜덤 스무딩 기반의 인증된 적대적 방어에 대한 심각한 취약성을 규명한다: 저주파수 오염(예: dense fog, frost)을 포함한 외부 분포(OOD) 오염에서 성능 저하가 심각하게 발생한다. 이를 해결하기 위해 저자들은 훈련 중 주파수 영역 커버리지 향상을 위한 스펙트럼 증강 기법인 FourierMix와 전체 주파수 스펙트럼에서 인증된 강건성을 크게 향상시키는 계층적 일致성 정규화기(HCR)를 제안한다. 이는 OOD 기준에서 기존 최고 성능(SOTA) 기준보다 최대 16% 향상된다.

ABSTRACT

Certified robustness guarantee gauges a model's robustness to test-time attacks and can assess the model's readiness for deployment in the real world. In this work, we critically examine how the adversarial robustness guarantees from randomized smoothing-based certification methods change when state-of-the-art certifiably robust models encounter out-of-distribution (OOD) data. Our analysis demonstrates a previously unknown vulnerability of these models to low-frequency OOD data such as weather-related corruptions, rendering these models unfit for deployment in the wild. To alleviate this issue, we propose a novel data augmentation scheme, FourierMix, that produces augmentations to improve the spectral coverage of the training data. Furthermore, we propose a new regularizer that encourages consistent predictions on noise perturbations of the augmented data to improve the quality of the smoothed models. We find that FourierMix augmentations help eliminate the spectral bias of certifiably robust models enabling them to achieve significantly better robustness guarantees on a range of OOD benchmarks. Our evaluation also uncovers the inability of current OOD benchmarks at highlighting the spectral biases of the models. To this end, we propose a comprehensive benchmarking suite that contains corruptions from different regions in the spectral domain. Evaluation of models trained with popular augmentation methods on the proposed suite highlights their spectral biases and establishes the superiority of FourierMix trained models at achieving better-certified robustness guarantees under OOD shifts over the entire frequency spectrum.

연구 동기 및 목표

  • 외부 분포(OOD) 이탈 상황, 특히 dense fog, frost와 같은 저주파수 오염에서 인증된 적대적 방어의 강건성을 조사한다.
  • 최첨단 인증된 강건 모델이 OOD 데이터에 취약하여 실세계 적용 가능성에 심각한 영향을 미친다는 것을 드러낸다.
  • 주파수 특이적 취약성을 완화하기 위해 훈련 데이터의 스펙트럼 다양성을 높이는 새로운 데이터 증강 기법인 FourierMix를 개발한다.
  • 동일한 입력에 대해 노이즈 변형과 푸리에 기반 증강 간 예측 일致성을 강화하는 계층적 일치성 정규화기(HCR)를 도입한다.
  • 주파수 도메인 전반에서 스펙트럼 편향을 폭넓게 평가하고 노출시키기 위해, CIFAR-10/100-F라는 종합적 기준을 설계한다.

제안 방법

  • FourierMix는 이미지를 푸리에 도메인에서의 진폭과 위상을 무작위로 변형한 후, 의미 일치성을 유지하기 위해 애핀 변환을 적용함으로써 스펙트럼 다양성을 확보하는 증강 기법이다.
  • 계층적 일치성 정규화기(HCR)는 동일한 입력에 대해 여러 노이즈 변형과 푸리에 기반 증강 간 예측 일치성을 강제함으로써 스무딩 분류기의 강건성을 향상시킨다.
  • 이 방법은 랜덤 스무딩을 사용해 스무딩 분류기를 훈련하며, 인증 반경은 랜덤 노이즈 하에서의 예측 다수결에 기반한다. FourierMix와 HCR를 통해 일반화 성능이 향상된다.
  • 새로운 기준인 CIFAR-10/100-F는 파owr-law 분포를 제어하는 매개변수 α와 fc를 사용해 주파수 특이적 오염을 적용함으로써, 다양한 주파수 영역에서의 평가를 가능하게 한다.
  • 모델의 주파수 도메인 내 강건성을 평가하기 위해 푸리에 민감도 분석을 사용하며, 이는 스펙트럼 편향을 드러내고 각 주파수 대역에서의 성능을 측정한다.
  • 이 프레임워크는 CIFAR-10/100-F를 포함한 여러 OOD 기준에서 모델을 평가하여, 다양한 증강 기법 간의 주파수 강건성과 인증 반경 성능을 비교한다.

실험 결과

연구 질문

  • RQ1최첨단 인증된 강건 모델이 랜덤 스무딩 기반으로 훈련된 경우, 특히 dense fog, frost와 같은 저주파수 OOD 오염에서 어떻게 성능을 발휘하는가?
  • RQ2기존 데이터 증강 기법이 스무딩 분류기의 OOD 데이터에서 강건성을 해칠 수 있는 스펙트럼 편향을 얼마나 심각하게 유발하는가?
  • RQ3스펙트럼 커버리지 향상을 위한 새로운 데이터 증강 기법이 주파수 스펙트럼 전반에서 인증된 강건성 보장을 향상시킬 수 있는가?
  • RQ4노이즈 및 푸리에 기반 증강 간 예측 일치성을 장려하는 계층적 일치성 정규화기(HCR)가 스무딩 분류기의 품질을 향상시키는가?
  • RQ5주파수 제어가 가능한 오염을 적용한 새로운 기준은 기존 모델의 OOD 강건성에서의 스펙트럼 편향을 효과적으로 폭 드러내고 정량화할 수 있는가?

주요 결과

  • 최첨단 방법으로 훈련된 인증된 강건 모델은 dense fog, frost와 같은 저주파수 OOD 오염에서 성능이 35%~75% 감소하며, 이는 실세계 환경에서의 인증 강건성 보장이 무의미하게 만든다.
  • AutoAugment와 AugMix로 훈련된 모델는 심각한 스펙트럼 편향을 보이며 고주파수 오염에서 성능이 열악하다. 반면, 가우시안 증강은 CIFAR-100-F에서 열악한 성능을 보인다.
  • FourierMix + HCR로 훈련된 모델은 CIFAR-10-F와 CIFAR-100-F에서 각각 AugMix+HCR 대비 평균 11.8%와 16.0% 향상되며, 모든 주파수 영역에서 유사한 성능 향상을 보인다.
  • 제안된 CIFAR-10/100-F 기준은 기존 모델과 증강 기법의 스펙트럼 편향을 효과적으로 드러내며, 현재 OOD 기준이 종합적 평가에 부적합함을 입증한다.
  • 푸리에 민감도 분석은 FourierMix와 HCR로 훈련된 모델가 주파수 스펙트럼 전반에서 더 균일한 강건성을 보임을 확인한다.
  • FourierMix와 HCR의 조합은 여러 OOD 기준에서 일관된 성능 향상을 이끌어내며, 특정 데이터셋을 초월한 일반화 능력을 보여준다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.