欢迎光临北京软件和信息服务业协会官方网站
【RealCourse直播间】GSmooth:通过广义随机平滑验证对语义转换的鲁棒性
发布日期:2022-08-30    来源: 瑞莱智慧RealAI     分享到:

「RealCourse直播间」是瑞莱智慧RealAI打造的学术分享平台,旨在整合RealAI与清华大学人工智能研究院众多青年学者的最新科研成果,重点关注算法鲁棒性、安全性等安全可控人工智能研究方向,通过一场场精彩纷呈的学术分享,传播人工智能领域最前沿的技术理念与发展趋势。

image.png

  • 主要研究方向为 AI for science与AI模型安全认证;

  • 曾在SIGKDD/ICML等国际会议上发表多篇论文,并曾获国家奖学金等荣誉。


论文梗概

01

背景


基于神经网络的深度学习模型在很多领域都取得了突破性的进展,然而神经网络模型的鲁棒性问题却一直没有得到解决。人们可以构造出对图像干扰非常微小的对抗噪声就可以改变模型的分类结果,同时一些常见的自然语义变换如图像模糊,旋转,色彩变化等也可能导致神经网络精度下降。因此,研究神经网络的理论可验证鲁棒性是一个非常有潜力而且重要的方向。


在本文中,我们将讨论基于随机平滑的神经网络对于复杂语义变化进行可验证鲁棒防御的方法以及其实用算法。

02

方法


普通的随机平滑无法处理复杂的语义变化,是因为其性质非常复杂,甚至很多没有数学形式的闭式表达式。对这些变化进行逐个分析是不可行的。为了解决这个问题,我们提出采用一个代理神经网络对这些变化进行模拟。


在理论上我们提出,由一些特定的神经网络描述的语义变化是可以进行鲁棒性验证的。因此,我们提出将这些复杂语义变化的认证问题转化为一类具有特定形式的神经网络模拟的变化的认证问题。


经过理论计算与证明,在随机变换平滑中引入一类新的噪声以后,我们可以理论上计算出对这类变换的鲁棒半径。这一方法又称为广义随机变换平滑。

03

依据


我们的理论分析基于一般的随机平滑理论,即尝试给出平滑分类器的Lipschitz常数。经过计算,平滑分类器的Lipschitz常数受到其分类置信度以及所加的噪声分布的方差所影响。根据推导的Lipschitz常数,我们可以计算其对语义变换的鲁棒半径。对于复杂的,由代理模型表示的语义变换,其鲁棒半径还会与代理模型的性质有关。


04

结果


我们在CIFAR-10, CIFAR-100, MNIST上验证了方法的有效性,我们可以首次在复杂的语义变换上取得非平凡的鲁棒认证效果。同时,我们测试了方法在CIFAR-10-C以及在基于PGD的自适应攻击上的效果,从经验上说明了方法的有效性。

你知道你的Internet Explorer是过时了吗?

为了得到我们网站最好的体验效果,我们建议您升级到最新版本的Internet Explorer或选择另一个web浏览器.一个列表最流行的web浏览器在下面可以找到.