Skip to main content
QUICK REVIEW

[论文解读] Gradient Methods Provably Converge to Non-Robust Networks

Gal Vardi, Gilad Yehudai|arXiv (Cornell University)|Feb 9, 2022
Adversarial Robustness in Machine Learning被引用 6
一句话总结

本文证明,使用逻辑损失或指数损失训练的深度为2的ReLU网络中的梯度流,即使在存在鲁棒分类器的情况下,也会收敛到非鲁棒模型。关键结果表明,这些网络中固有的最大间隔最大化隐式偏差本质上导致了对抗脆弱性,O(1)或Õ(d¹ /  4)大小的扰动即可使所有预测翻转,即使在输入近正交的温和数据假设下也是如此。

ABSTRACT

Despite a great deal of research, it is still unclear why neural networks are so susceptible to adversarial examples. In this work, we identify natural settings where depth-$2$ ReLU networks trained with gradient flow are provably non-robust (susceptible to small adversarial $\ell_2$-perturbations), even when robust networks that classify the training dataset correctly exist. Perhaps surprisingly, we show that the well-known implicit bias towards margin maximization induces bias towards non-robust networks, by proving that every network which satisfies the KKT conditions of the max-margin problem is non-robust.

研究动机与目标

  • 解释为何基于梯度的ReLU网络训练会产生非鲁棒模型,即使训练数据中存在鲁棒分类器。
  • 研究梯度流的隐式偏差(特别是向最大间隔最大化方向)是否会导致深度为2的ReLU网络中出现对抗脆弱性。
  • 建立理论条件,说明即使可行鲁棒解存在,梯度流仍会收敛到非鲁棒解。
  • 分析在各种数据配置下,使整个训练数据集预测翻转所需的对抗扰动大小。
  • 通过限制达到最大间隔的子集大小而非整个数据集大小,将理论结果扩展到更大规模数据集。

提出的方法

  • 对使用指数损失或逻辑损失训练的深度为2的ReLU网络中的梯度流进行理论分析。
  • 利用已知结论:在齐次模型中,梯度流收敛到参数空间中最大间隔问题的KKT点。
  • 证明在给定数据假设下,最大间隔问题的每个KKT解本质上都是非鲁棒的。
  • 通过构造一个与最大间隔支持样本之和对齐的单一扰动向量,分析对抗鲁棒性。
  • 利用内积结构和范数缩放的几何论证,界定使标签翻转所需的最小扰动大小。
  • 通过假设达到最大间隔的样本子集大小有界,而非有界整个数据集大小,将结果扩展到更大规模数据集。

实验结果

研究问题

  • RQ1在使用标准损失函数训练的深度为2的ReLU网络中,梯度流是否即使在训练数据存在鲁棒分类器的情况下,仍会收敛到非鲁棒模型?
  • RQ2梯度流中向最大间隔最大化方向的隐式偏差是否是这些网络中对抗脆弱性的根本原因?
  • RQ3在这些网络中,使所有训练样本预测翻转所需的最小对抗扰动大小是多少?
  • RQ4在输入近正交的假设下,网络的鲁棒性如何随数据维度和样本数量变化?
  • RQ5能否通过关注达到最大间隔的子集大小而非整个数据集大小,将理论结果扩展到小规模数据集之外?

主要发现

  • 对于包含 m = Θ(d) 个样本且满足 max_i≠j |⟨xi,xj⟩| = O(1) 的数据集,梯度流收敛到具有 O(1) 大小对抗扰动的网络,这些扰动可使所有预测翻转。
  • 当 m = Õ(√d) 个样本独立同分布地从半径为 √d 的球面上采样时,大小为 Õ(d¹ /  4) 的对抗扰动即可使所有标签翻转。
  • 同一个单一扰动向量可使所有最大间隔支持样本的标签翻转,表明对训练集存在一种通用对抗攻击。
  • 最小扰动大小远小于 √d,而 √d 是使标签被简单翻转的阈值,表明存在非平凡的鲁棒性失效。
  • 网络宽度对对抗鲁棒性的影响可忽略不计,因为扰动大小在宽度从100到8000变化时几乎保持不变。
  • 只要达到最大间隔的样本子集大小有界,即使全数据集很大,理论结果依然成立。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。