Skip to main content
QUICK REVIEW

[논문 리뷰] Prior-Guided Adversarial Initialization for Fast Adversarial Training

Xiaojun Jia, Yong Zhang|arXiv (Cornell University)|2022. 07. 18.
Adversarial Robustness in Machine Learning인용 수 5
한 줄 요약

이 논문은 추가 계산 비용 없이 이전에 생성된 적대적 편향을 초기화로 활용하여 빠른 적대적 훈련(FAT)에서 치명적인 과적합을 방지하기 위해 Prior-Guided Adversarial Initialization (FGSM-PGI)를 제안한다. 이 방법은 훈련 전반에 걸쳐 적대적 예제의 품질을 향상시키며, 현재 편향이 이전에 유도된 초기화에 가까워지도록 제약을 주는 정규화자를 도입하여, Free-AT보다 3배 빠르고 NuAT보다 1.4배 빠른 속도로 최신 기술 수준의 강건성을 달성한다.

ABSTRACT

Fast adversarial training (FAT) effectively improves the efficiency of standard adversarial training (SAT). However, initial FAT encounters catastrophic overfitting, i.e.,the robust accuracy against adversarial attacks suddenly and dramatically decreases. Though several FAT variants spare no effort to prevent overfitting, they sacrifice much calculation cost. In this paper, we explore the difference between the training processes of SAT and FAT and observe that the attack success rate of adversarial examples (AEs) of FAT gets worse gradually in the late training stage, resulting in overfitting. The AEs are generated by the fast gradient sign method (FGSM) with a zero or random initialization. Based on the observation, we propose a prior-guided FGSM initialization method to avoid overfitting after investigating several initialization strategies, improving the quality of the AEs during the whole training process. The initialization is formed by leveraging historically generated AEs without additional calculation cost. We further provide a theoretical analysis for the proposed initialization method. We also propose a simple yet effective regularizer based on the prior-guided initialization,i.e., the currently generated perturbation should not deviate too much from the prior-guided initialization. The regularizer adopts both historical and current adversarial perturbations to guide the model learning. Evaluations on four datasets demonstrate that the proposed method can prevent catastrophic overfitting and outperform state-of-the-art FAT methods. The code is released at https://github.com/jiaxiaojunQAQ/FGSM-PGI.

연구 동기 및 목표

  • 빠른 적대적 훈련(FAT)에서 적대적 예제 품질이 떨어지면서 강건성 정확도가 급격히 감소하는 치명적인 과적합 문제를 해결하기 위해.
  • 계산 비용을 증가시키지 않고 FGSM 기반 FAT에서 적대적 예제(AEs)의 품질을 향상시키기 위해.
  • 특히 이전에 생성된 적대적 예제에서 유도된 적대적 초기화가 훈련을 안정화시키고 과적합을 방지할 수 있는지 조사하기 위해.
  • 현재 편향과 이전에 유도된 초기화 간의 일致성을 강제하는 정규화자를 개발하여 모델의 강건성을 향상시키기 위해.
  • 기존의 FAT 및 PGD 기반 방법보다 훨씬 낮은 훈련 시간으로 최신 기술 수준의 강건성을 달성하기 위해.

제안 방법

  • 이전 배치(FGSM-BP) 또는 이전 에포크(FGSM-EP)에서 버퍼링된 편향을 사용하여 FGSM 공격를 초기화하는 우선순위 기반 초기화 방법인 FGSM-PGI를 제안한다.
  • 모든 이전 에포크의 기울기를 집계하기 위해 동적 기반 메커니즘을 적용하여 초기화 품질을 향상시키는 FGSM-MEP를 도입한다.
  • 현재 적대적 편향이 이전에 유도된 초기화에 가까워지도록 제약을 주는 새로운 정규화자를 활용하여, 더 매끄럽고 안정적인 모델 업데이트를 촉진한다.
  • 추가 기울기 계산 없이 이전에 생성된 적대적 편향을 활용하여, 추가적인 계산 비용 없이도 완전히 무비용으로 운영된다.
  • 과거 기울기의 동적 집계를 통해 더 강력하고 안정적인 초기화를 위한 우선순위를 형성한다.
  • 훈련 중에 정규화자를 적용하여 기능적 매끄러움을 강제하고, 적대적 공격에 대한 일반화 능력을 향상시킨다.

실험 결과

연구 질문

  • RQ1이전에 생성된 편향에서 파생된 적대적 초기화가 빠른 적대적 훈련에서 치명적인 과적합을 방지할 수 있는가?
  • RQ2우선순위 기반 초기화가 훈련 전반에 걸쳐 적대적 예제의 품질을 향상시키는가?
  • RQ3우선순위 기반 초기화에 기반한 정규화자가 계산 비용을 증가시키지 않고도 모델의 강건성을 더욱 향상시킬 수 있는가?
  • RQ4제안된 방법은 최신 기술 수준의 FAT 및 PGD 기반 훈련 방법과 비교해 강건성과 효율성 면에서 어떻게 성과를 내는가?
  • RQ5이 방법은 다양한 데이터셋과 공격 시나리오에서 뛰어난 성능을 유지하는가?

주요 결과

  • FGSM-MEP는 최신 기술 수준의 NuAT 방법과 유사한 강건성을 달성하지만, CIFAR-10에서 29% 더 빠르게 훈련(73분 대비 104분)된다.
  • CIFAR-10에서 FGSM-MEP는 PGD-10, PGD-20, PGD-50 공격 모두에서 최고 및 마지막 체크포인트에서 가장 높은 강건 정확도를 기록한다.
  • CIFAR-100에서 FGSM-MEP는 AutoAttack 하에서 PGD-AT의 강건 정확도(~25%)를 따라잡고, 3배 더 빠른 속도로 훈련된다.
  • Tiny ImageNet에서 FGSM-MEP는 모든 경쟁적 FAT 방법을 압도하며, 모든 공격 시나리오에서 PGD-AT와 동등하거나 이를 초월하는 강건성을 확보한다.
  • ResNet50 기반 ImageNet에서 FGSM-BP(저메모리 버전)는 FGSM-RS와 Free-AT보다 더 높은 정확도를 기록하며, 훨씬 더 짧은 훈련 시간을 확보한다.
  • 제거 실험을 통해 제안된 정규화자가 CIFAR-10에서 FGSM-BP, FGSM-EP, FGSM-MEP 전반에 걸쳐 일관되게 강건성을 향상시킨다는 것이 확인되었다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.