[论文解读] Robust Adversarial Learning via Sparsifying Front Ends
本文提出一种基于稀疏性的深度神经网络防御方法,通过在前端应用稀疏化处理,利用正交基下的稀疏表示将输入投影到低维子空间。该方法在 $ℓ_{\infty}$-有界攻击下,可将对抗性扰动的影响降低约 $K/N$ 倍,理论分析表明其具有可证明的鲁棒性保障。实验结果显示,仅使用稀疏化前端在 CIFAR-10 上达到 39.6% 的鲁棒准确率,结合对抗训练后提升至 67.21%,优于仅使用对抗训练的方法。
It is by now well-known that small adversarial perturbations can induce classification errors in deep neural networks. In this paper, we take a bottom-up signal processing perspective to this problem and show that a systematic exploitation of sparsity in natural data is a promising tool for defense. For linear classifiers, we show that a sparsifying front end is provably effective against $\ell_{\infty}$-bounded attacks, reducing output distortion due to the attack by a factor of roughly $K/N$ where $N$ is the data dimension and $K$ is the sparsity level. We then extend this concept to deep networks, showing that a "locally linear" model can be used to develop a theoretical foundation for crafting attacks and defenses. We also devise attacks based on the locally linear model that outperform the well-known FGSM attack. We supplement our theoretical results with experiments on the MNIST and CIFAR-10 datasets, showing the efficacy of the proposed sparsity-based defense schemes.
研究动机与目标
- 开发一种基于信号处理原理、理论基础扎实的自下而上的对抗攻击防御方法。
- 通过利用高维输入中数据的稀疏性,缓解深度网络对小规模 $ℓ_{\infty}$-有界扰动的脆弱性。
- 通过稀疏化前端提供对抗鲁棒性的可证明理论保障,且独立于对抗训练。
- 探讨局部线性近似在建模神经网络在对抗扰动下行为中的作用。
- 证明基于稀疏性的预处理可提升鲁棒性,而无需完全依赖对抗训练。
提出的方法
- 稀疏化前端使用已知的正交基,将输入投影到 $K$-维子空间,仅保留稀疏表示中的 $K$ 个最大系数。
- 对于线性分类器,在随机权重模型下,该方法以高概率将对抗输出失真降低 $K/N$ 倍。
- 局部线性模型将深度网络近似为分段线性函数,从而支持对抗攻击与防御的理论分析。
- 理论分析表明,稀疏性可限制高维输入中 $ℓ_{\infty}$-有界扰动的放大效应。
- 实验中使用小波基处理图像数据,在分类前应用稀疏化,可选择性地与对抗训练结合。
- 混合防御方法将稀疏化前端与对抗训练结合,以同时提升自然准确率与鲁棒准确率。
实验结果
研究问题
- RQ1能否系统性地利用高维数据中的稀疏性,以降低 $ℓ_{\infty}$-有界对抗扰动的影响?
- RQ2稀疏化前端在多大程度上可为线性分类器提供对抗攻击的可证明抑制效果?
- RQ3局部线性模型在多大程度上能准确捕捉深度网络在对抗扰动下的行为?
- RQ4当与对抗训练结合时,基于稀疏性的预处理能否提升鲁棒性?
- RQ5稀疏化基的选择与稀疏度水平是否显著影响鲁棒性与自然准确率?
主要发现
- 对于线性分类器,在随机权重模型下,基于稀疏性的防御方法以高概率将对抗输出失真降低约 $K/N$ 倍。
- 在 MNIST 上,仅使用稀疏化前端即在 $\epsilon = 0.3$ 时达到 38.4% 的鲁棒准确率,显著优于基线。
- 在 CIFAR-10 上,仅使用稀疏化前端在 $\epsilon = 2/255$ 时达到 39.60% 的鲁棒准确率,稀疏度水平为 (3.5, 1, 1)%。
- 在 CIFAR-10 上结合前端与对抗训练后,实现 67.21% 的鲁棒准确率与 88.02% 的自然准确率,略优于仅使用对抗训练(66.82% 鲁棒准确率)。
- 该防御在训练时使用 $\epsilon = 0.1$、测试时使用 $\epsilon = 0.2$ 的情况下依然有效,表明其在不同攻击预算下具有良好的泛化能力。
- 理论分析证实,稀疏性可限制小扰动的放大效应,尤其在高维设置中更为显著。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。