Skip to main content
QUICK REVIEW

[论文解读] SOAR: Second-Order Adversarial Regularization

Avery Ma, Fartash Faghri|arXiv (Cornell University)|Apr 4, 2020
Adversarial Robustness in Machine Learning参考文献 46被引用 6
一句话总结

SOAR 提出了一种二阶对抗正则化方法,通过使用损失函数关于输入扰动的二阶泰勒展开来近似最坏情况损失,从而提升深度神经网络的鲁棒性。在 $\varepsilon=8/255$ $µ_{\infty}$ PGD 攻击下,SOAR 在 CIFAR-10 和 SVHN 上实现了最先进水平的鲁棒准确率,某些设置下优于标准对抗训练,但在更强的 AutoAttack 设置下暴露出漏洞。

ABSTRACT

Adversarial training is a common approach to improving the robustness of deep neural networks against adversarial examples. In this work, we propose a novel regularization approach as an alternative. To derive the regularizer, we formulate the adversarial robustness problem under the robust optimization framework and approximate the loss function using a second-order Taylor series expansion. Our proposed second-order adversarial regularizer (SOAR) is an upper bound based on the Taylor approximation of the inner-max in the robust optimization objective. We empirically show that the proposed method significantly improves the robustness of networks against the $\ell_\infty$ and $\ell_2$ bounded perturbations generated using cross-entropy-based PGD on CIFAR-10 and SVHN.

研究动机与目标

  • 开发一种直接的正则化方法,作为数据增强型对抗训练的替代方案,以提升模型鲁棒性。
  • 通过损失函数关于输入扰动的二阶泰勒展开,近似鲁棒优化中的内层最大化问题,从而提升鲁棒性。
  • 通过引入不需生成和存储对抗样本的参数正则化方法,解决对抗训练的高样本复杂度问题。
  • 研究在 $µ_{\infty}$ 和 $µ_{2}$ 扰动下,基于海森矩阵的正则化在逻辑回归和深度网络中的有效性。
  • 评估 SOAR 在强攻击(如 AutoAttack)下的鲁棒性,特别是在不同扰动强度下的表现。

提出的方法

  • SOAR 使用损失函数 $\ell(x+\delta)$ 关于输入扰动 $\delta$ 的二阶泰勒展开,推导出最坏情况损失的上界。
  • 正则化项同时包含损失关于输入的梯度 $\nabla_x \ell(x)$ 和海森矩阵 $\nabla_x^2 \ell(x)$,从而更准确地近似对抗鲁棒性。
  • 该方法在鲁棒优化框架内建模对抗鲁棒性,并通过泰勒展开近似内层最大化问题,从而得到一个可计算的正则化项。
  • 提出一种新型初始化方案,以在逻辑回归和深度网络中使用基于海森矩阵的正则化时稳定训练过程。
  • SOAR 在 CIFAR-10 和 SVHN 上使用 $\varepsilon=8/255$ 和 $\ell_{\infty}$ 的 PGD 攻击进行评估,并与标准对抗训练及其他 SOTA 方法进行比较。
  • 该方法进一步在 AutoAttack(一种最先进的对抗攻击套件)下进行测试,以评估其在多样化攻击策略下的鲁棒性。

实验结果

研究问题

  • RQ1损失函数的二阶泰勒近似是否能提供比一阶方法更紧致且更有效的对抗鲁棒性上界?
  • RQ2基于海森矩阵的正则化是否在鲁棒准确率上优于标准对抗训练,同时避免使用对抗样本进行数据增强?
  • RQ3当扰动预算 $\varepsilon$ 增大时,SOAR 在强自适应攻击(如 AutoAttack)下的表现如何,特别是在 $\varepsilon$ 增加时?
  • RQ4在逻辑回归和深度网络中使用基于海森矩阵的正则化时,模型初始化在稳定训练中起到什么作用?
  • RQ5在过参数化模型中,仅靠正则化是否能实现与对抗训练相当的鲁棒性,而无需对抗数据增强?

主要发现

  • 在 $\varepsilon=8/255$ 的 $\ell_{\infty}$ PGD-20 攻击下,SOAR 在 CIFAR-10 上实现了 85.6% 的鲁棒准确率,某些配置下优于标准对抗训练。
  • 在 SVHN 上,SOAR 在相同 PGD-20 $\ell_{\infty}$ 攻击下实现了 88.9% 的鲁棒准确率,表明其在不同数据集上具有强大的泛化能力。
  • 当 $\varepsilon$ 增加到 1.0(完整输入范围)时,使用 PGD-1 初始化的 SOAR 鲁棒准确率为 0%,表明其对更强攻击存在脆弱性。
  • 使用零初始化的 SOAR 在相同强攻击 $\varepsilon=1.0$ 的 PGD-20 攻击下实现了 9.7% 的鲁棒准确率,表明初始化对鲁棒性有显著影响。
  • 在 $\varepsilon=8/255$ 的 AutoAttack 下,SOAR 的鲁棒准确率低于标准对抗训练,表明其对自适应攻击组件(如基于查询的搜索)存在脆弱性。
  • 研究发现,SOAR 在更强攻击下性能下降,尤其是在攻击使用多个组件或自适应策略时,凸显了其关键局限性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。