[论文解读] GSmooth: Certified Robustness against Semantic Transformations via Generalized Randomized Smoothing
GSmooth 提出了一种广义的随机平滑框架,通过使用替代图像到图像的神经网络建模变换,并应用维度增强噪声,实现对一般语义变换(包括模糊和像素化等不可解析变换)的鲁棒性认证。该方法在多种图像退化类型(包括变焦模糊和像素化)上实现了最先进的认证准确率与实际性能。
Certified defenses such as randomized smoothing have shown promise towards building reliable machine learning systems against $\ell_p$-norm bounded attacks. However, existing methods are insufficient or unable to provably defend against semantic transformations, especially those without closed-form expressions (such as defocus blur and pixelate), which are more common in practice and often unrestricted. To fill up this gap, we propose generalized randomized smoothing (GSmooth), a unified theoretical framework for certifying robustness against general semantic transformations via a novel dimension augmentation strategy. Under the GSmooth framework, we present a scalable algorithm that uses a surrogate image-to-image network to approximate the complex transformation. The surrogate model provides a powerful tool for studying the properties of semantic transformations and certifying robustness. Experimental results on several datasets demonstrate the effectiveness of our approach for robustness certification against multiple kinds of semantic transformations and corruptions, which is not achievable by the alternative baselines.
研究动机与目标
- 为解决对一般语义变换(尤其是缺乏闭式表达式的不可解析变换,如散焦模糊和像素化)缺乏认证鲁棒性的问题。
- 构建一个统一的理论框架,实现对可解析与不可解析语义变换的可证明鲁棒性认证。
- 改进现有随机平滑方法在复杂、真实世界图像退化场景下无法扩展或认证鲁棒性的问题。
- 证明替代神经网络可有效近似复杂语义变换,同时保持理论认证保证。
- 在标准基准上验证方法的有效性,展示紧密的认证边界与强大的实际性能。
提出的方法
- 提出广义随机平滑框架(GSmooth),通过维度增强将认证鲁棒性扩展至一般语义变换。
- 使用深度图像到图像转换网络作为替代模型,近似复杂且不可解析的语义变换(如变焦模糊和像素化)。
- 在替代模型的语义层应用增强噪声,推导出认证鲁棒性半径,实现理论保证。
- 理论分析表明,替代模型的近似误差对认证边界的影响可忽略不计。
- 采用两阶段噪声方差策略:分别针对可解析部分与残余不可解析部分,优化鲁棒性与干净准确率之间的权衡。
- 利用替代模型的输出计算认证鲁棒性区域,即在认证半径内任意变换下模型预测保持不变。
实验结果
研究问题
- RQ1是否可对缺乏闭式数学表达式的不可解析语义变换(如像素化和变焦模糊)实现认证鲁棒性?
- RQ2如何利用替代神经网络建模复杂语义变换,同时保持理论认证保证?
- RQ3在语义变换背景下,不同噪声分布(如高斯、均匀、指数)对认证鲁棒性有何影响?
- RQ4替代模型中噪声方差的选择如何影响认证准确率与鲁棒性半径?
- RQ5所提方法是否可在多种图像退化类型下同时实现高认证准确率与强实际鲁棒性?
主要发现
- 在 CIFAR-10 上,GSmooth 在散焦模糊(82.4%)、变焦模糊(77.1%)和像素化(76.7%)任务中实现了最先进的认证准确率,显著优于基线方法。
- 在自适应攻击下,GSmooth 在散焦模糊任务中保持 0.5 的认证半径与 72.1% 的认证准确率,表明认证边界的紧密性。
- 在 CIFAR-10-C 上,GSmooth 在多数退化类型下提升了实际准确率,表明其具备强大的泛化能力与鲁棒性。
- 消融实验表明,指数噪声分布更适合大半径认证,而均匀噪声在小半径下表现更优。
- 语义层中的增强噪声相比标准图像级噪声更能保持整体语义特征,可视化对比验证了这一点。
- 该方法在雪天退化下实现了 0.3 和 0.5 的认证半径,即使在严重退化下模型仍能正确预测,展示了实际的安全保障。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。