Skip to main content
QUICK REVIEW

[论文解读] Robustness for Non-Parametric Classification: A Generic Attack and Defense

Yao-Yuan Yang, Cyrus Rashtchian|arXiv (Cornell University)|Jun 7, 2019
Adversarial Robustness in Machine Learning参考文献 57被引用 6
一句话总结

本文提出一种通用防御方法——对抗性剪枝(adversarial pruning),以及一种基于区域的攻击方法,针对非参数分类器(如k-NN、决策树和随机森林)。通过预处理训练数据以增强类别分离,对抗性剪枝在多种模型上均提升了鲁棒性;而基于区域的攻击通过求解凸规划问题,找到最优对抗样本,优于先前的攻击方法,并为鲁棒非参数学习建立了新基准。

ABSTRACT

Adversarially robust machine learning has received much recent attention. However, prior attacks and defenses for non-parametric classifiers have been developed in an ad-hoc or classifier-specific basis. In this work, we take a holistic look at adversarial examples for non-parametric classifiers, including nearest neighbors, decision trees, and random forests. We provide a general defense method, adversarial pruning, that works by preprocessing the dataset to become well-separated. To test our defense, we provide a novel attack that applies to a wide range of non-parametric classifiers. Theoretically, we derive an optimally robust classifier, which is analogous to the Bayes Optimal. We show that adversarial pruning can be viewed as a finite sample approximation to this optimal classifier. We empirically show that our defense and attack are either better than or competitive with prior work on non-parametric classifiers. Overall, our results provide a strong and broadly-applicable baseline for future work on robust non-parametrics. Code available at https://github.com/yangarbiter/adversarial-nonparametrics/ .

研究动机与目标

  • 为解决非参数分类器(如k-NN、决策树和随机森林)缺乏通用且基于原理的攻击与防御方法的问题。
  • 识别非参数方法中鲁棒性的通用原理,特别是输入空间中类别分离的作用。
  • 开发一种在无需针对分类器进行调优的情况下,对多种非参数模型均有效的防御方法。
  • 通过引入一个可证明最优的攻击方法和对鲁棒贝叶斯最优分类器的有限样本近似,建立非参数学习鲁棒性评估的新基准。

提出的方法

  • 对抗性剪枝通过移除最小点集来最大化类间分离度,对训练数据进行预处理,使数据在输入空间中具有良好的类别分离性。
  • 基于区域的攻击通过凸优化方法,识别给定输入最近的、属于不同类别的Voronoi单元或多面体区域,从而找到最小扰动。
  • 对于计算成本较高的情况,采用启发式近似方法,以高效方式找到近似最优的对抗样本。
  • 理论分析引入了r-最优分类器,其在鲁棒性半径r下最大化敏锐度(astuteness),并证明对抗性剪枝是该最优分类器的有限样本近似。
  • 该方法在训练前统一应用,可与任何非参数分类器兼容,包括k-NN、决策树和随机森林。

实验结果

研究问题

  • RQ1能否为非参数分类器设计一种通用防御方法,使其在k-NN、决策树和随机森林上均有效?
  • RQ2非参数分类器的哪些几何与结构特性使得可构建通用对抗攻击?
  • RQ3是否存在类似于贝叶斯最优分类器的、理论上最优的非参数方法鲁棒分类器?
  • RQ4对抗性剪枝能否被解释为对最优鲁棒分类器的有限样本近似?

主要发现

  • 对抗性剪枝在k-NN、决策树和随机森林上均一致提升了鲁棒性,且在多个数据集上优于对抗训练。
  • 基于区域的攻击能为非参数模型找到最优对抗样本,因其通过求解凸规划问题,精确定位到不同类别多面体区域中的最近点。
  • 基于区域的攻击在扰动大小方面优于先前攻击方法,即在更小的扰动下实现更高的对抗成功率。
  • 对抗性剪枝被证明是r-最优分类器的有限样本近似,该分类器在鲁棒性半径r下最大化敏锐度。
  • 所提出的防御与攻击方法构成了一套强大且通用的基线,可用于评估非参数学习中的鲁棒性,其表现可与参数设置下的对抗训练和PGD相媲美。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。