Skip to main content
QUICK REVIEW

[论文解读] Adversarial Learning with Margin-based Triplet Embedding Regularization

Yaoyao Zhong, Weihong Deng|arXiv (Cornell University)|Sep 20, 2019
Adversarial Robustness in Machine Learning参考文献 52被引用 5
一句话总结

该论文提出了一种基于边缘的三元组嵌入正则化(MTER),一种新颖的对抗性训练方法,通过迭代优化基于边缘的三元组约束,在嵌入空间中强制实现局部平滑性,从而增强深度神经网络的鲁棒性。实验表明,该方法在MNIST以及大规模人脸识别数据集(如CASIA-WebFace、VGGFace2和MS-Celeb-1M)上,对特征级和标签级对抗攻击均表现出显著的防御能力提升。

ABSTRACT

The Deep neural networks (DNNs) have achieved great success on a variety of computer vision tasks, however, they are highly vulnerable to adversarial attacks. To address this problem, we propose to improve the local smoothness of the representation space, by integrating a margin-based triplet embedding regularization term into the classification objective, so that the obtained model learns to resist adversarial examples. The regularization term consists of two steps optimizations which find potential perturbations and punish them by a large margin in an iterative way. Experimental results on MNIST, CASIA-WebFace, VGGFace2 and MS-Celeb-1M reveal that our approach increases the robustness of the network against both feature and label adversarial attacks in simple object classification and deep face recognition.

研究动机与目标

  • 为解决深度神经网络(DNNs)在开放集场景(如深度人脸识别)下对对抗攻击的脆弱性问题。
  • 通过增强表示空间的局部平滑性,提升模型鲁棒性,降低对不可察觉扰动的敏感性。
  • 开发一种对特征级和标签级对抗攻击(包括可迁移和通用扰动)均有效的防御机制。
  • 提供一种训练时防御方法,适用于开放集和闭集分类任务,且无需依赖推理时的检测机制。
  • 证明在嵌入空间中采用大边缘正则化可显著提升鲁棒性,超越标准对抗性训练的性能。

提出的方法

  • 将基于边缘的三元组嵌入正则化(MTER)项整合到分类损失中,以强制实现类间分离与类内紧凑性。
  • 采用迭代两步优化策略:首先,在嵌入空间中识别潜在的对抗性扰动;其次,通过在源样本与目标样本嵌入之间强制保持大边缘来施加惩罚。
  • 利用大边缘确保不同类别表示之间的距离保持较大,同时维持同一类别内部的平滑性。
  • 通过基于梯度的迭代优化模拟训练过程中的对抗攻击,促使模型学习到更鲁棒的表示。
  • 将MTER与标准分类损失(如交叉熵)结合,并支持使用标准反向传播进行端到端训练。
  • 该方法被应用于闭集(MNIST)和开放集(人脸识别)基准测试,包括MS-Celeb-1M和VGGFace2等大规模数据集。

实验结果

研究问题

  • RQ1改善嵌入空间中的局部平滑性是否能增强深度神经网络对对抗攻击的鲁棒性?
  • RQ2在基于三元组的正则化中引入大边缘是否能提升泛化能力,并增强对特征级与标签级对抗攻击的抵抗能力?
  • RQ3在包含数百万身份的大规模开放集人脸识别场景中,MTER相较于标准对抗性训练的防御效果如何?
  • RQ4MTER能否与当前最先进的面部识别模型(如ArcFace)有效结合,进一步提升鲁棒性而不损失准确性?
  • RQ5MTER的性能是否依赖于训练数据集的规模与多样性,特别是在大规模开放集设置下?

主要发现

  • MTER方法显著降低了对抗攻击在人脸识别模型上的命中率(即成功伪装身份的概率),从标准模型的接近100%降至显著更低的水平。
  • 在CASIA-WebFace和VGGFace2数据集上,MTER正则化的ArcFace模型在LFW上达到99.5%的准确率,在YTF上达到94.8%,其鲁棒性优于标准对抗性训练方法。
  • 在MS-Celeb-1M数据集上,MTER带来的鲁棒性增益不如在较小数据集上明显,表明模型鲁棒性可能受益于在大规模预训练前,先在较小且高质量的数据集上进行微调。
  • 该方法优于标准对抗性训练(如使用IFTGSM),其优势不仅源于数据增强,更源于结构化正则化策略,表明优化策略与数据注入同等重要。
  • 在MS-Celeb-1M上预训练后,于VGGFace2上进行微调时,MTER正则化模型在LFW上达到99.6%的准确率,在YTF上达到97.5%的准确率,对特征级与标签级攻击均表现出强鲁棒性。
  • 与标准模型相比,MTER正则化模型的面部识别准确率略有下降(如LFW上约0.2–0.5%),表明在准确率与鲁棒性之间存在轻微权衡。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。