← 最新论文
🤖 machine learning

A combination of noise and bilateral filters achieve supralinear and scalable adversarial robustness in CNNs

本文证明了将高斯噪声与双边滤波结合作为预处理器可以使卷积神经网络(CNN)获得超线性且可扩展的对抗鲁棒性,在显著降低计算成本、参数量和训练数据量的情况下,实现了最先进的性能,优于现有的防御方法。

原作者: Nicolas Stalder, Benjamin F. Grewe, Matteo Saponati, Pau Vilimelis Aceituno

发布于 2026-06-02
📖 1 分钟阅读☕ 轻松阅读

原作者: Nicolas Stalder, Benjamin F. Grewe, Matteo Saponati, Pau Vilimelis Aceituno

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你有一个非常聪明的机器人,它能识别猫、狗和汽车的照片。这个机器人速度极快且准确率极高,但它有一个奇怪的弱点:如果你在照片中加入一点点肉眼看不见的“静电噪声”(static),机器人可能会突然把一只猫误认为是一个烤面包机。这些不可见的诡计被称为对抗性攻击(adversarial attacks)

长期以来,让这些机器人变得更强硬的唯一方法是“通过更艰苦的训练”,即向它们展示数百万张这类充满陷阱的照片。但这就像是通过阅读世界上所有的书来学习一门语言;这既耗时又费电,而且机器人仍然可能会被它从未见过的某种新诡计所迷惑。

这篇论文介绍了一个更简单、更便宜且更聪明的解决方案。作者发现,将两种非常简单的工具结合起来,可以创造出一种比部分之和更强大的防御能力。

以下是它的工作原理,我们使用一些日常类比:

这两种工具

  1. “静电”(高斯噪声/Gaussian Noise):
    想象你正试图悄悄接近一名守卫(机器人)来欺骗他。如果你站得笔直不动,他能清晰地看到你。但如果你开始轻微地晃动,就像风中的叶子一样呢?守卫会感到困惑,因为他无法锁定你的精确位置。

    • 在论文中: 他们在图像中加入了随机的“静电”(噪声)。这让机器人的视野变得模糊。如果攻击者试图在一个非常精确、特定的位置放置陷阱,随机的晃动会将这个位置移开,导致陷阱偏离目标。
  2. “智能海绵”(双边滤波器/Bilateral Filter):
    想象你有一扇沾满泥泞的窗户。你可以用湿布擦拭,但这可能会抹掉泥迹并让整个画面变得模糊。一个“双边滤波器”就像一块神奇的海绵,它只擦掉“泥”(噪声),同时让画面的“边缘”(猫的耳朵、汽车的车轮)保持完美清晰。

    • 在论文中: 这个滤波器清理了图像,平滑掉了攻击者使用的那些奇怪、锯齿状的图案,同时保留了重要的细节。

魔法组合:为什么 1 + 1 = 3

作者发现,这两种工具对抗的是不同类型的坏蛋。

  • “静电” 非常擅长对付那些非常精确且细小的陷阱(比如针尖)。
  • “海绵” 非常擅长对付那些聚集在允许范围边缘附近的陷阱。

如果你只使用“静电”,聪明的攻击者可以找到一种方法,将他们的陷阱隐藏在一个“厚重”的簇状结构中,而这种晃动不足以移动它。如果你只使用“海绵”,聪明的攻击者可以将他们的陷阱隐藏在一条“细线”中,而海绵会将其过度平滑掉。

但当你同时使用两者时?
这就像是一个既在晃动(静电)又拿着神奇海绵(滤波器)的守卫。

  • 如果攻击者尝试“细针”式的陷阱,晃动会破坏它。
  • 如果攻击者尝试“厚簇”式的陷阱,海绵会将其抹去。
  • 结果: 论文称之为**“超线性”(supralinear)增长。这意味着你通过结合使用两者所获得的保护,要比单纯将一种工具的保护力与另一种工具的保护力相加要大得多**。这是一种乘法效应。

现实世界的胜利

作者在标准的计算机视觉系统(CNN)上测试了该方法,并发现了惊人的结果:

  • 更便宜: 他们仅使用 35% 的计算能力就实现了顶级的安全性。
  • 更快: 他们训练机器人的时间缩短到了 三分之一,所需数据也减少到了 三分之一
  • 更小: 他们使用的机器人模型比通常的冠军模型小了 50%(更少的“神经元”)。
  • 更好: 尽管规模更小、成本更低,他们的系统实际上在世界上最严苛的安全测试中排名第二(击败了许多更大、更昂贵的系统)。

核心结论

这篇论文认为,与其通过构建越来越大的机器人来通过“蛮力”实现安全,不如使用一个简单、智能的预处理步骤。通过在机器人观察图像之前,先添加一点“静电”并用智能滤波器进行“清洁”,我们可以让机器人天生就更难被欺骗。

这是一种低成本、高回报的升级方案,它无需从头重建整个系统,就能让 AI 变得更加安全。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →