Skip to main content
QUICK REVIEW

[论文解读] Safety Verification and Robustness Analysis of Neural Networks via Quadratic Constraints and Semidefinite Programming

Mahyar Fazlyab, Manfred Morari|arXiv (Cornell University)|Mar 4, 2019
Adversarial Robustness in Machine Learning被引用 8
一句话总结

本文提出了一种半定规划(SDP)框架,用于在范数有界的输入扰动下,对具有通用激活函数的前馈神经网络进行安全验证与鲁棒性分析。通过使用二次约束(QCs)抽象激活函数的特性(如有界斜率、单调性和层间重复性),该方法利用S-过程将验证问题转化为SDP可行性问题,从而在可调节的保守性和计算效率之间实现可证明的鲁棒性保证。

ABSTRACT

Certifying the safety or robustness of neural networks against input uncertainties and adversarial attacks is an emerging challenge in the area of safe machine learning and control. To provide such a guarantee, one must be able to bound the output of neural networks when their input changes within a bounded set. In this paper, we propose a semidefinite programming (SDP) framework to address this problem for feed-forward neural networks with general activation functions and input uncertainty sets. Our main idea is to abstract various properties of activation functions (e.g., monotonicity, bounded slope, bounded values, and repetition across layers) with the formalism of quadratic constraints. We then analyze the safety properties of the abstracted network via the S-procedure and semidefinite programming. Our framework spans the trade-off between conservatism and computational efficiency and applies to problems beyond safety verification. We evaluate the performance of our approach via numerical problem instances of various sizes.

研究动机与目标

  • 开发一种在理论上可靠且计算上可行的方法,用于验证深度神经网络在输入不确定性下的安全性和鲁棒性。
  • 通过扩展至分段线性以外的一般激活函数,解决现有方法的局限性。
  • 通过结构化的二次约束,在保持计算可行性的同时降低鲁棒性认证的保守性。
  • 提供一个统一的框架,不仅适用于安全验证,还可扩展至Lipschitz常数估计和输出可达集分析。
  • 通过选择性地包含或排除不同类型的QC,系统性地实现计算复杂度与解紧致性之间的权衡。

提出的方法

  • 使用二次约束(QCs)抽象激活函数,以编码有界斜率、单调性和有界值等特性。
  • 将整个神经网络建模为相互连接的二次约束系统,以捕捉跨层神经元之间的相互作用。
  • 利用S-过程将安全验证问题形式化为半定规划(SDP)可行性问题,以整合多个QCs。
  • 引入分层抽象,其中输入不确定性集和激活函数特性分别由特定的QC矩阵表示。
  • 通过矩阵提升和Schur补变换,将非线性不等式转化为凸的SDP约束。
  • 通过选择性地在公式中包含或排除不同类型的QCs,实现可扩展性和可调节的保守性。

实验结果

研究问题

  • RQ1我们能否使用凸优化框架验证深度神经网络在输入扰动下的鲁棒性?
  • RQ2如何利用二次约束抽象一般激活函数,以在不确定性下保持网络行为?
  • RQ3在鲁棒性验证中,捕捉神经元之间的层间耦合在多大程度上能降低保守性?
  • RQ4在验证过程中,计算成本与解紧致性之间的权衡能否被系统性地控制?
  • RQ5所提出的基于QC的SDP框架是否能推广到安全验证以外的问题,例如Lipschitz常数估计?

主要发现

  • 所提出的SDP框架在ℓ∞-有界输入扰动下,对ReLU及其他一般激活函数实现了可证明的鲁棒性认证。
  • 包含捕捉层间重复非线性的二次约束,显著降低了验证边界的保守性。
  • 在数值评估中,随着隐藏神经元数量从100增加到1000,方法表现出更优的过度近似质量。
  • 较大的扰动尺寸(例如ε = 0.8)会导致边界变松,但该框架在不同ε值下仍保持数值稳定和可扩展性。
  • 该框架能够高效验证不同深度和宽度的神经网络,其计算复杂度在QC抽象下与网络规模呈多项式增长。
  • 通过S-过程建立了理论保证,确保在抽象系统上验证的任何性质均适用于原始神经网络。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。