← 最新论文
💻 computer science

Certified vs. Empirical Adversarial Robust-ness via Hybrid Convolutions with Attention Stochasticity

本文介绍了 HyCAS,这是一种新颖的对抗防御框架,它将确定性谱归一化与随机注意力和投影机制相结合,在保持跨多种成像基准的强泛化能力的同时,缩小了认证 L2 鲁棒性与经验 L∞鲁棒性之间的差距。

原作者: Joy Dhar, Song Xia, Manish Kumar Pandey, Maryam Haghighat, Azadeh Alavi, Ferdous Sohel, Wenyu Zhang, Nayyar Zaidi

发布于 2026-05-05
📖 1 分钟阅读☕ 轻松阅读

原作者: Joy Dhar, Song Xia, Manish Kumar Pandey, Maryam Haghighat, Azadeh Alavi, Ferdous Sohel, Wenyu Zhang, Nayyar Zaidi

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象你有一位非常聪明的保安(一个 AI),他在大楼入口处检查身份证件。这位保安擅长识别人脸,但一个狡猾的小偷(一种“对抗性攻击”)可以戴上几乎看不见的微小面具,或仅仅调整一下姿势,就足以骗过保安,让其放行。

长期以来,安全研究人员尝试过两种不同的方法来解决这一问题:

  1. “强化”方法:让保安的眼睛更敏锐,并用成千上万个伪造面具对其进行训练。这种方法在实践中效果不错,但你永远无法从数学上 100% 确定保安不会被某种“新花招”欺骗。
  2. “蒙眼”方法:给保安戴上眼罩,要求他们根据模糊且带有噪声的面部版本来猜测身份证件。这种方法能提供数学保证(即“认证”),确保在一定距离内不会被欺骗,但会让保安识别真实人物的速度变慢、准确率下降。

HyCAS 是一种新的安全系统,试图兼得两者之长。它就像给保安配备了一副特殊的智能眼镜,将超高清镜头与内置的可变雾机结合在一起。

以下是 HyCAS 的工作原理,分解为简单部分:

1. “刚性骨架”(确定性核心)

首先,系统为保安的大脑构建了一个非常严格、刚性的骨架。用数学术语来说,这是一个1-李普希茨(1-Lipschitz) 网络。

  • 类比:想象保安的大脑由钢梁构成。无论输入(身份证件)受到多大的推拉,内部结构只能发生微小且可预测的形变。这防止了小偷找到可以钻空的“弱点”。

2. “可变雾”(随机部分)

单靠刚性骨架仍然具有可预测性。如果小偷确切知道钢梁如何弯曲,他们仍然可以欺骗它。因此,HyCAS 添加了两层“雾”,每次保安查看身份证件时都会发生变化:

  • 随机投影:想象保安突然通过一个万花筒查看身份证件,该万花筒每次都会随机重新排列颜色和图案。
  • 注意力噪声:想象保安的视野中出现了一点静态噪点或“雪花”,但这些噪点以受控的方式移动。
  • 类比:由于雾和万花筒每次都在变化,小偷无法策划一个能重复奏效的单一花招。他们只能猜测,而他们的猜测很可能会失败。

3. “神奇融合”(混合卷积)

论文将这一部分称为 HyCAS。它将刚性的钢骨架与可变的雾混合在一起。

  • 结果:即使存在所有这些随机性,该系统在数学上仍然是“刚性”的(现在是一个2-李普希茨网络)。这意味着研究人员仍然可以写出一份数学认证,声称:“我们保证,任何小于 X 的伪装都无法欺骗这位保安。”
  • 优势:与旧的“蒙眼”方法不同,该系统不会失去清晰识别真实人物的能力。它在保持对小偷不可预测的同时,依然保持敏锐。

他们证明了什么?

研究人员在各种各样的“大楼”(数据集)上测试了这位新保安:

  • 标准大楼:如 CIFAR-10 和 ImageNet(日常照片)。
  • 专业大楼:如医疗 X 光片(胸部扫描)、皮肤病变照片和人脸识别。

结果

  • 更强的保证:HyCAS 证明其抵御攻击的能力优于以往的“认证”方法。例如,在医疗 X 光片上,它将保证的安全边际提高了约 7.3%
  • 更好的现实世界防御:在面对强大的现实世界黑客攻击(经验攻击)时,它的表现也优于以往的“经验”方法,在皮肤病变数据上将安全性提高了高达 3.1%
  • 无权衡:通常,使系统更安全会使其变“笨”(在正常任务上的准确率降低)。HyCAS 成功地在提高安全性的同时,没有牺牲其正确识别正常图像的能力。

代价(成本)

论文诚实地指出了缺点。为了让这种“智能雾”发挥作用,系统需要进行更多的数学运算。

  • 类比:这就像雇佣三名保安而不是一名,或者让一名保安同时透过三个不同的万花筒查看。
  • 成本:与标准保安相比,该系统使用的计算能力(FLOPs)增加了约 15 倍,处理图像所需的时间也更长。然而,作者表示,在高风险情境下(如医疗诊断或安全领域),为了获得 100% 的确定性,额外的时间和金钱投入是值得的。

总结

HyCAS 是一种构建 AI 的新方法,它既具有数学可证明性(你可以证明它是安全的),又具有实际坚固性(它实际上能阻止现实世界中的黑客)。它通过构建刚性结构,然后用受控的随机性对其进行扰动,使攻击者无法预测 AI 的反应,同时保持 AI 的敏锐度以完成其任务。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →