Skip to main content
QUICK REVIEW

[论文解读] A2: Efficient Automated Attacker for Boosting Adversarial Training

Zhuoer Xu, Guanghui Zhu|arXiv (Cornell University)|Oct 7, 2022
Adversarial Robustness in Machine Learning被引用 8
一句话总结

本文提出 A2,一种可微分的、参数化的自动化攻击者,通过使用注意力机制在学习到的攻击者空间中动态搜索,以生成最优对抗扰动。A2 在显著降低计算成本的同时,实现了比 PGD 更强的鲁棒性,仅用 20 步就超过了 100 步的 PGD,且对超参数选择具有鲁棒性。

ABSTRACT

Based on the significant improvement of model robustness by AT (Adversarial Training), various variants have been proposed to further boost the performance. Well-recognized methods have focused on different components of AT (e.g., designing loss functions and leveraging additional unlabeled data). It is generally accepted that stronger perturbations yield more robust models. However, how to generate stronger perturbations efficiently is still missed. In this paper, we propose an efficient automated attacker called A2 to boost AT by generating the optimal perturbations on-the-fly during training. A2 is a parameterized automated attacker to search in the attacker space for the best attacker against the defense model and examples. Extensive experiments across different datasets demonstrate that A2 generates stronger perturbations with low extra cost and reliably improves the robustness of various AT methods against different attacks.

研究动机与目标

  • 解决对抗训练中固定且手动调优的攻击者效率低下且次优的问题。
  • 开发一种自动化、可微分的攻击者,能够根据每个样本和模型在训练过程中自适应调整。
  • 通过生成更强、最坏情况的扰动来提升模型鲁棒性,同时避免高昂的训练成本。
  • 设计一个可泛化于多样化数据集和模型架构的灵活攻击者空间。
  • 证明自动化攻击者搜索能够稳定地超越标准的基于 PGD 的对抗训练。

提出的方法

  • A2 构建了一个由单步攻击者单元组成的参数化攻击者空间,每个单元包含一个扰动模块和一个步长模块。
  • 攻击者使用注意力机制为每个样本评分并组合离散攻击方法与连续步长。
  • 对于连续步长,A2 使用归一化注意力分数进行加权求和;对于离散方法,采用重参数化技巧以实现基于梯度的优化。
  • 攻击者通过梯度下降端到端训练,以最大化模型损失,从而模拟对抗训练中的内层最大化过程。
  • A2 在训练过程中实时运行,动态生成对抗样本,无需预计算或固定超参数。
  • 该方法具备可微性,且与多种 AT 变体兼容,包括 TRADES、MART 和 RST。

实验结果

研究问题

  • RQ1自动化、可微分的攻击者能否以更低的计算成本生成强于标准 PGD 的扰动?
  • RQ2A2 在不同数据集和神经网络架构上的性能表现如何?
  • RQ3A2 对学习率和步长等超参数的选择是否具有鲁棒性?
  • RQ4A2 能否与其它对抗训练方法有效结合以进一步提升鲁棒性?
  • RQ5在对抗鲁棒性方面,A2 是否优于手动调优的攻击者?

主要发现

  • A2 使用 20 步生成的扰动强于 PGD 使用 100 步生成的扰动,在 CIFAR-10 和 ImageNet 上均实现了更好的鲁棒性。
  • A2 提升了 TRADES-AWP、MART-AWP 和 RST-AWP 模型在 AutoAttack 和 C&W 等强攻击下的鲁棒准确率。
  • A2 对超参数不敏感:不同学习率和步长在实验中均带来一致的性能提升。
  • A2 的训练时间仅为每轮 920 秒,与基线方法相当,表明其计算开销极低。
  • A2 在效率-鲁棒性权衡上表现优异,其性能优于 PGD 10,几乎与 PGD 20 相当。
  • A2 在多个随机种子下表现稳定,结果标准差较低。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。