Neither Adversarial Training Nor Purification: Emergent Adversarial Robustness from Oscillatory Predictive Learning
本文介绍了振荡预测学习(Oscillatory Predictive Learning, OPL),这是一个结合了人工库拉莫托振荡神经元(Artificial Kuramoto Oscillatory Neurons)与预测性自监督预训练的框架,在无需依赖计算昂贵的对抗训练或测试时净化的情况下,在 CIFAR-10 和 CIFAR-100 上实现了具有竞争力的对抗鲁棒性。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
在人工智能领域,计算机视觉系统在识别物体方面表现得非常出色,无论是树上的猫还是街道上的停止标志。然而,这些系统存在一种隐藏的脆弱性。人类看一张熊猫的照片能看到熊猫,但如果攻击者在图像中添加一种微小的、几乎不可见的静态噪声模式,计算机可能会突然且自信地将其识别为长臂猿。这种漏洞被称为对抗性弱点(adversarial weakness)。多年来,修复这一问题的标准方法是通过向计算机展示数百万张这类受骗图像来进行训练,迫使它学会忽略这些噪声。这个过程极其昂贵,需要巨大的计算能力和时间,并且在系统实际使用时往往会降低其运行速度。研究人员长期以来一直在思考,是否有一种更聪明的方法从一开始就构建这些系统,例如通过设计其内部结构使其天生具备抵抗此类手段的能力,而不是仅仅通过无止境的训练来暴力破解解决方案。
一组研究人员提出了一种全新的方法,可以完全绕过这些昂贵的训练环节。他们并没有向模型喂入数百万张受损图像,而是构建了一个能够学习预测图像序列中下一帧内容的系统,并结合了一种模仿自然界中节奏同步现象的独特内部机制。他们将这种方法称为振荡预测学习(Oscillating Predictive Learning)。其核心思想是给计算机一个特定类型的内部“时钟”或节奏,使它的不同部分保持同步运动,从而让微小的恶意变化难以破坏整个系统的平衡。当他们测试这种方法时,发现该系统表现出了惊人的韧性,在从未见过任何对抗性样本进行训练的情况下,实现了极高的安全性。
研究人员在两组用于训练计算机的标准图像集上对他们的系统进行了测试:一组包含十个类别(如飞机和汽车),另一组包含一百个类别。他们用一套旨在寻找模型最薄弱环节的严格测试挑战了该系统。在涉及十类别数据集的第一项测试中,即使在图像受到攻击的情况下,他们的新方法也能正确识别图像 76.63% 的次数。这比其他依赖随机性进行防御的方法有了显著提升,后者的得分通常仅在 71% 左右。当他们转向难度更高的百类别数据集时,该系统依然保持了稳健的表现,成功率达到了 50.44%。这些结果之所以引人注目,是因为该系统在实现这种安全水平的同时,并未消耗通常制造鲁棒模型所需的沉重计算成本。
为了理解其运作原理,团队将他们的创造物分解为两个主要部分。第一部分是一种特殊的神经网络层,它使用振荡单元,这些单元就像相互影响的微型耦合单摆。第二部分是一种学习方法,它教导系统根据当前的视图来预测未来的视图。当他们分别测试这两个部分时,发现振荡结构本身提供了一个坚实的防御基础,但仅靠它还不够。而当将预测学习应用于标准的计算机视觉模型时,它对阻止攻击几乎没有任何作用。然而,当他们将振荡结构与预测学习结合起来时,防御变得强大得多。预测训练似乎放大了振荡部分的自然稳定性,创造出了一个比各部分简单叠加更为强大的系统。
研究人员还发现,这种鲁棒性是非常微妙的,仅存在于非常特定的条件下。他们发现内部“时钟”单元的大小至关重要。当这些单元被设定为一个特定的、较小的维度时,系统对攻击具有高度抵抗力。但当他们增加这些单元的尺寸以提高系统的灵活性并使其在正常条件下更好地识别图像时,防御力突然崩溃了。尽管系统在识别清晰图像方面表现得更好,但它变得几乎完全容易受到攻击。这表明,系统的安全性并非来自于单纯地扩大模型规模或增强其功能,而是依赖于一套严格且狭窄的规则,以保持内部节奏的同步。如果允许系统拥有过多的自由度,它就会失去抵抗操纵的能力。
这项工作为构建安全的智能人工智能指明了一条新路径。它挑战了长期以来的观点,即认为提高模型鲁棒性的唯一方法就是用数百万个对抗性样本对其进行训练。通过将特定的架构设计与自学方法相结合,研究人员展示了鲁棒性可以从系统的构建方式和学习方式中自然产生。虽然该系统仍需进一步改进以应用于更大、更复杂的图像数据集,但其研究结果为目前这种高计算成本的方法提供了一个充满前景的替代方案。它表明,通过仔细设计模型的内部动力学,我们或许能够创造出不仅聪明而且天生难以被欺骗的人工智能。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。