[论文解读] Certifying Some Distributional Robustness with Principled Adversarial Training
本论文提出一种使用 Wasserstein ball 的分布式鲁棒优化框架,以及一个拉格朗日代理来实现有原理的对抗训练,提供收敛性保证和对光滑损失的鲁棒性证书。
Neural networks are vulnerable to adversarial examples and researchers have proposed many heuristic attack and defense mechanisms. We address this problem through the principled lens of distributionally robust optimization, which guarantees performance under adversarial input perturbations. By considering a Lagrangian penalty formulation of perturbing the underlying data distribution in a Wasserstein ball, we provide a training procedure that augments model parameter updates with worst-case perturbations of training data. For smooth losses, our procedure provably achieves moderate levels of robustness with little computational or statistical cost relative to empirical risk minimization. Furthermore, our statistical guarantees allow us to efficiently certify robustness for the population loss. For imperceptible perturbations, our method matches or outperforms heuristic approaches.
研究动机与目标
- 在神经网络中推动对分布变化和对抗扰动的鲁棒性。
- 开发一种高效的训练过程,将模型更新与最坏情形扰动相结合。
- 为总体损失提供收敛性保证和鲁棒性证书。
- 为具有光滑损失函数的肉眼不可察觉的扰动提供实际可用的鲁棒性保证。
提出的方法
- 将一个分布鲁棒优化问题表示为对 θ 最小化在 Wasserstein 球内对 P 的期望损失的上确界。
- 使用拉格朗日松弛将有约束的问题替换为鲁棒代理 φγ(θ; z0)=supz{ℓ(θ; z)−γ c(z, z0)}。
- 证明在损失光滑且 γ 足够大时,内部极大化在 z 上变为强凹问题,从而实现高效优化。
- 提供一个数据相关的鲁棒性证书,上界最坏情况的人口损失。
- 提出一种随机梯度训练算法(Algorithm 1),在循环内交替采样 z 并对 z 进行近似最大化,然后进行参数更新。
- 在 γ≥Lzz 时为非凸损失情形建立收敛性保证,收敛速率与标准 SGD 类似。
实验结果
研究问题
- RQ1Wasserstein 基于分布鲁棒框架是否能够为神经网络在对抗扰动下提供可证明的鲁棒性保证?
- RQ2我们如何在实际中高效地计算和优化鲁棒代理 φγ(θ; z0),尤其是对于光滑损失?
- RQ3所提出的基于惩罚的鲁棒优化能建立哪些收敛性保证和鲁棒性证书?
- RQ4实证结果是否显示对不可感知扰动的防御能力并在对抗攻击下具有竞争性能?
主要发现
- 鲁棒代理 φγ(θ; z0) 是可微分的且具有可计算梯度,便于实际训练。
- 对于光滑损失且 γ 足够大时,内部极大化在 z 上为强凹,优化变得可处理。
- 所提方法在非凸损失下可获得与标准 SGD 相当的收敛性保证。
- 该框架提供一个可有效计算、基于数据的对 Wasserstein 邻域的最坏情况损失上界(证书)。
- 在实证中,该方法能够对付不可感知的对抗扰动,并在多项攻击上达到或超过现有方法的性能。
- 运行时分析表明,该方法约比 ERM 慢 5–10 倍左右,但仍然实用并与其他对抗训练方法具有竞争力。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。