← 最新论文
🤖 machine learning

CEAR: Certified Ensemble Adversarial Robustness in DNNs

本文介绍了 CEAR,一种基于集成的方法,该方法通过将经验训练与随机平滑以及新颖的投票机制相结合,在多个数据集上实现了针对自适应白盒攻击的卓越认证鲁棒性。

原作者: Daniel Sadig, Mohammadreza Maleki, Hamed Karimi, Reza Samavi

发布于 2026-06-02
📖 1 分钟阅读☕ 轻松阅读

原作者: Daniel Sadig, Mohammadreza Maleki, Hamed Karimi, Reza Samavi

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你拥有一支由专家级守卫(深度神经网络)组成的团队,负责保护一座珍贵的建筑。他们的职责是识别访客,并让正确的人进入。但是,聪明的窃贼(对抗性攻击)会通过对访客的外貌进行微小到几乎不可察觉的改变——比如戴一顶略有不同的帽子或是一个细微的姿势变化——来欺骗守卫,从而让罪犯混入其中。

这篇论文介绍了一种新的安全系统,名为 CEAR(认证集成对抗鲁棒性)。它不仅仅依赖于单一的守卫或一种类型的诡计来阻止窃贼,而是结合了三种智能策略,使这个安保团队几乎无法被攻破。

以下是 CEAR 的工作原理,通过简单的概念进行拆解:

1. 多样化的守卫团队(集成/Ensemble)

大多数安全系统使用单个守卫或一组完全相同的守卫。如果窃贼识破了一个,他们就能识破所有人。

  • CEAR 的解决方案: CEAL 雇佣了一整支由不同守卫组成的团队(一个“集成”)。但这里的转折在于:每位守卫看世界的方式都略有不同。
  • 类比: 想象给每位守卫配一副略微模糊的眼镜。一副眼镜可能比另一副更模糊一些。因为他们通过不同的“镜片”观察访客,所以一个能迷惑 A 守卫的诡计可能不会迷惑 B 守卫。这使得窃贼很难找到一个能同时奏效于整个团队的单一诡计。

2. “软性”训练(带温度的蒸馏/Distillation with Temperature)

通常,守卫接受的是非常严格的训练:“这是猫,那是狗。”但过于死板的守卫很容易被微小的变化所迷惑。

  • CEAR 的解决方案: 系统使用一位“首席教师”来训练守卫。首席教师不只是说“这是猫”,而是说:“这看起来有 80% 像猫,但也带有一点点狗的特征。”
  • 类比: 这就像教孩子识别动物时,不是让他们死记硬背僵化的定义,而是向他们展示狼和狗之间的相似之处。这使得守卫的决策过程更加“平滑”。如果窃贼稍微改变了一只猫的耳朵,守卫不会突然惊慌失措地认为它是一辆汽车;他们依然能自信地判断:“它仍然是一只猫。”

3. “静态”推理(噪声对数/Noisy Logits)

当访客实际到达门口时,窃贼会试图研究守卫的反应,以寻找破门之道。

  • CEAR 的解决方案: 每次检查访客时,系统会在守卫观察图像之前,在图像中加入一点随机的“静电”或“噪声”。
  • 类比: 想象守卫正透过一扇不断轻微震动的窗户观察访客。即使窃贼试图精确计算如何移动脸部以欺骗守卫,持续的震动也会让这种计算变得毫无意义。窃贼无法预测下一次守卫看到的景象究竟是什么。

4. 智能投票系统

一旦所有守卫都做出了决定,团队该如何决定谁才是正确的?CEAR 根据守卫的信心程度,使用两种不同的投票方法。

  • 方法 A:几何中位数(适用于信心十足的情况)

    • 工作原理: 如果守卫们的意见基本一致,这种方法会找到一个“中间地带”,并忽略那些离群值。
    • 类比: 想象一群朋友在猜一个西瓜的重量。如果一个朋友猜 5 磅,另一个猜 500 磅,但其他人都说 20 磅,那么“几何中位数”就会忽略那些疯狂的猜测,坚持现实的共识。这在大家都很笃定时非常有效。
  • 方法 B:鲁棒加权投票(适用于混乱的情况)

    • 工作原理: 如果访客难以辨认(噪声较高),这种方法会更多地听取那些在处理困难案例时表现最准确的守卫的意见。
    • 类比: 如果西瓜被毯子裹住了,很难看清,你不会平等地听取每个人的意见。你会更多地听取那位以擅长猜测包裹物体而闻名的朋友。这确保了团队不会被当前感到困惑的守卫所左右。

5. “安全证书”

CEAR 最令人兴奋的部分在于,它不仅仅是“希望”它是安全的,它还能证明这一点。

  • 类比: 大多数安全系统会说:“我们认为我们是安全的。”而 CE以外,CEAR 就像一位巡视建筑的安全检查员,他会说:“我可以从数学上证明,无论窃贼如何摇晃这扇门(在一定限度内),锁都不会断裂。”
  • 论文表明,与之前的方法相比,CEAR 能够证明其在更大范围的“摇晃”(扰动)下的安全性。

他们的发现是什么?

研究人员在三个不同的“训练场”(数据集)上测试了这个系统:

  1. MNIST: 简单的手写数字(类似于基础安全测试)。
  2. CIFAR10: 日常物品的彩色图片(类似于繁忙的街道)。
  3. TinyImageNet: 更复杂、高分辨率的图像(类似于拥挤的机场)。

结果:

  • 更好的安全性: CEAR 证明了它能抵御比以往方法更强的攻击。
  • 更低的迁移性: 一个在团队中某位守卫身上奏效的诡计,无法在其他守卫身上奏效,因此窃贼无法重复利用他们的诡计。
  • 智能适应: 系统知道何时使用“几何中位数”(情况明朗时),以及何时切换到“鲁棒加权”投票(情况混乱时),从而保持严密的安保。

简而言之,CEAR 是一个利用多样化视角、平滑训练、随机噪声和智能投票来数学化保证自身安全的团队,即使窃贼完全了解守卫的工作原理,也无法将其欺骗。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →