[论文解读] Probabilistically Robust Learning: Balancing Average- and Worst-case Performance
本文提出了概率鲁棒学习(PRL),一种通过风险感知优化来平衡平均情况性能与最坏情况鲁棒性的框架,其通过确保对大多数扰动的鲁棒性而非所有扰动来实现,从而在保持较低计算成本的同时,相较于对抗训练在CIFAR-10上实现99%鲁棒性覆盖率时,将干净准确率与鲁棒准确率之间的权衡提升6个百分点,达到当前最优水平。
Many of the successes of machine learning are based on minimizing an averaged loss function. However, it is well-known that this paradigm suffers from robustness issues that hinder its applicability in safety-critical domains. These issues are often addressed by training against worst-case perturbations of data, a technique known as adversarial training. Although empirically effective, adversarial training can be overly conservative, leading to unfavorable trade-offs between nominal performance and robustness. To this end, in this paper we propose a framework called probabilistic robustness that bridges the gap between the accurate, yet brittle average case and the robust, yet conservative worst case by enforcing robustness to most rather than to all perturbations. From a theoretical point of view, this framework overcomes the trade-offs between the performance and the sample-complexity of worst-case and average-case learning. From a practical point of view, we propose a novel algorithm based on risk-aware optimization that effectively balances average- and worst-case performance at a considerably lower computational cost relative to adversarial training. Our results on MNIST, CIFAR-10, and SVHN illustrate the advantages of this framework on the spectrum from average- to worst-case robustness.
研究动机与目标
- 解决在安全关键应用中经验风险最小化(ERM)因小扰动导致模型失效的脆弱性问题。
- 克服对抗训练的过度保守性,后者会降低正常性能并面临高样本复杂度问题。
- 设计一种在原理上可解释、可插值地介于平均情况与最坏情况鲁棒性之间的鲁棒学习框架。
- 设计一种可计算的算法,实现在鲁棒性谱上高效训练,且计算开销极低。
- 证明概率鲁棒性可避免对抗学习中常见的鲁棒性、准确率与样本复杂度之间的根本性权衡。
提出的方法
- 提出一种新的学习范式——概率鲁棒学习(PRL),其强制模型对高概率扰动具有鲁棒性,而非最坏情况下的所有扰动。
- 将PRL目标形式化为使用条件风险价值(CVaR)度量的风险感知优化问题,以控制扰动分布下的尾部分布性能。
- 提出一种基于随机逼近与梯度估计的新颖训练算法,高效优化扰动分布上的CVaR目标。
- 采用扰动搜索的可微分松弛,实现端到端反向传播,避免了标准对抗训练中使用的迭代最小化过程。
- 通过置信水平ρ参数化鲁棒性水平,实现从平均情况(ρ→1)到最坏情况(ρ→0)学习的插值。
- 借助理论分析表明,PRL在高维设置下可实现贝叶斯最优的正常性能,且样本复杂度与ERM相当,而对抗训练则不具备此特性。
实验结果
研究问题
- RQ1能否设计一种鲁棒学习框架,在避免对抗训练过度保守性的同时,仍保持强鲁棒性?
- RQ2与最坏情况鲁棒学习相比,概率鲁棒性是否能带来更优的样本复杂度与正常性能?
- RQ3风险感知优化能否有效用于训练对大多数扰动具有鲁棒性的模型,且计算成本较低?
- RQ4PRL在不同鲁棒性水平下的鲁棒性-准确率权衡与现有方法相比如何?
- RQ5CVaR度量在实践中是否可作为测试时鲁棒性的可靠代理指标?
主要发现
- 在CIFAR-10上,当ρ=0.01时,PRL在所有基线方法中实现了比其他方法高出6个百分点的鲁棒准确率,证明其在严格鲁棒性要求下的优越性能。
- PRL在干净准确率、增强准确率和分位数准确率等各项指标上均持续优于TERM和(Rice et al., 2021),表明其具有强大的泛化能力。
- 在CIFAR-10、SVHN和MNIST上,PRL的CVaR值均低于所有基线方法,证实其在高概率扰动下有效最小化了最坏情况损失。
- 随着ρ减小,PRL在牺牲正常性能的代价下提升了对抗准确率,表明其在鲁棒性谱上实现了平滑的权衡。
- 理论分析表明,PRL在高维设置下可实现贝叶斯最优的正常性能,而对抗鲁棒模型则不能。
- PRL的样本复杂度与ERM相当,而对抗训练可能面临任意高的样本复杂度,凸显其关键优势。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。