arXiv reaDer
敵対的な例への対抗:入力変換とノイズの多いトレーニングの組み合わせ
Countering Adversarial Examples: Combining Input Transformation and Noisy Training
最近の研究では、ニューラルネットワーク(NN)ベースの画像分類器は、セキュリティに敏感な画像認識タスクに脅威をもたらす敵対的な例に対して非常に脆弱であることが示されています。以前の研究では、JPEG圧縮は、敵対的な例での分類精度の低下にある程度対抗できることが示されています。ただし、圧縮率が高くなると、従来のJPEG圧縮ではこれらの攻撃を防御するには不十分ですが、良性の画像の精度が急激に低下する可能性があります。この論文では、敵対的な摂動を完全にフィルタリングすることを目的として、まず、NNにとってより有利になる従来のJPEG圧縮アルゴリズムに変更を加えます。具体的には、周波数係数の分析に基づいて、圧縮用のNN優先量子化テーブルを設計します。データ拡張戦略として圧縮を考慮して、モデルにとらわれない前処理とノイズの多いトレーニングを組み合わせます。さまざまな圧縮レベルでエンコードされた画像を使用してトレーニングすることにより、事前にトレーニングされたモデルを微調整し、複数の分類器を生成します。最後に、圧縮率を低く(高く)すると、摂動と元の特徴の両方をわずかに(積極的に)除去できるため、これらのトレーニング済みの複数のモデルをモデルアンサンブルに使用します。モデルのアンサンブルの多数決が最終予測として採用されます。実験結果は、私たちの方法が元の精度を維持しながら防御効率を改善できることを示しています。
Recent studies have shown that neural network (NN) based image classifiers are highly vulnerable to adversarial examples, which poses a threat to security-sensitive image recognition task. Prior work has shown that JPEG compression can combat the drop in classification accuracy on adversarial examples to some extent. But, as the compression ratio increases, traditional JPEG compression is insufficient to defend those attacks but can cause an abrupt accuracy decline to the benign images. In this paper, with the aim of fully filtering the adversarial perturbations, we firstly make modifications to traditional JPEG compression algorithm which becomes more favorable for NN. Specifically, based on an analysis of the frequency coefficient, we design a NN-favored quantization table for compression. Considering compression as a data augmentation strategy, we then combine our model-agnostic preprocess with noisy training. We fine-tune the pre-trained model by training with images encoded at different compression levels, thus generating multiple classifiers. Finally, since lower (higher) compression ratio can remove both perturbations and original features slightly (aggressively), we use these trained multiple models for model ensemble. The majority vote of the ensemble of models is adopted as final predictions. Experiments results show our method can improve defense efficiency while maintaining original accuracy.
updated: Fri Jun 25 2021 02:46:52 GMT+0000 (UTC)
published: Fri Jun 25 2021 02:46:52 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト