What Are Adversarial Examples?

5月7日,MIT Madry组发布了一篇文章 Adversarial Examples Are Not Bugs, They are features. 这篇文章试图解释为什么会存在Adversarial Examples,并得出结论,模型之所以会受到adversarial attack是因为它学习到了原始数据中的Non-robust but predictive 的特征。

自从Adversarial examples 被发现以来,关于它的研究就一直没有中断过。最早我们可以在2014年2月的 Szegedy 的 Intriguing properties of neural networks文中了解到神经网络对抗样本的存在。随后,Ian Goodfellow 在 EXPLAINING AND HARNESSING ADVERSARIAL EXAMPLES中提出了导致对抗样本存在的一个可能原因:神经网络的局部线性性质,在CNN中也就是我们的relu部分。并且依据这一发现,提出了一种非常简单的生成对抗样本的方法 FGSM (Fast-Gradient Sign Method). 不过这个说法并不能解释所有情况,因为随后有研究发现有些对抗样本本身和局部线性性质没有关系。

Madry组另外一篇非常有名的文章中就谈到了这个问题。Towards Deep Learning Models Resistance to Adversarial Attacks. 这篇文章提出了一种抵御对抗样本的方法,也是目前为止唯一没有被攻破的方法。

回到文章本身。在Madry组前一篇文章Robustness May Be at Odds with Accuracy中,研究者发现提高模型robustness和accuracy是两个相矛盾的任务,进而思考了是否提高robustness在任何情况下都是最优选择。在这篇文章中,研究者则表明,对抗样本的存在是合理的,甚至是必然的:他们构成了特征,并且这些特征往往能够显著提高模型的准确率,用文中的话来说,这些特征是non-robust but useful. 因此,如果我们不去利用这些不鲁棒但是有用的特征,模型的预测能力就会下降。

为了证实这个观点,研究者尝试从原始数据集中分离robust feature D_Rand non-robust feature D_{NR},并分别在这两个数据集上训练模型,并测试其在原始测试集上的准确率。

D_{NR}的生成比较简单,是targeted attack。对每一个原始数据集(x, y), 我们随机/固定 将y映射到另外一个类别t,之后再进行targeted attack,得到x'。理论上来说x'这个时候应该包含和属于类别t的non-robust features, 而那些和类别y有关的robust feature将会被破坏,或者,即便没有被破坏,也无法给分类器提供任何有价值的信息。结果显示,在D_{NR}上训练出来的模型,仍然具有泛化能力,能够在原始测试集上达到43.7%~87.9%的准确率(取决于数据集类型以及到底是随机映射还是固定映射)。作者于是指出,这些non-robust的特征能够被模型选择,即便原始集中存在一些同样具备预测能力的鲁棒性特征。

个人认为,这个观点可以这么理解:这些robust features 以人类视角看,是非常强,可解释的特征,然而他们是错的,和一个错误的类别联系在了一起。所以,很有可能模型会学习到错误的信息。可即便如此,模型仍然能够借助non-robust features排除干扰获得一定程度的泛化能力。事实上,根据试验结果,我们发现固定映射数据集上训练的模型比随机映射数据集上训练的模型表现更差一些:因为固定映射强化了robust features和错误类别的联系,而随机映射则是相互抵消。因此,从这个结果我们可以得出,这些non-robust features的作用要比我们想象中要大。他们虽然在人类视角中难以被理解,但是对于机器学习模型,确实提高准确率的不二法宝。

其实,仔细想想,目前的研究人员似乎把robustness 以及 interpretability 划上了等号。Interpretability 本身是从人类视角出发的一个评估指标。而Robustness并不天然和人的感官有关,它有严格的数学表示。通俗点来说,指的是输入在一定范围内变化时,输出不会有太大改变。然而,当我们把研究对象集中在机器视觉领域时,这两者就有很强关联性了。对人类而言,对视觉任务有用的特征 (具有high interpretability的特征) 通常都是robust的,因为我们大脑自带去噪能力,能够忽略细小的变化而关注整体表征。现在的问题在于:

是否存在 robust 但是 less interpretable 的特征?

也就是文中提到的\gamma-robustly useful features。文中虽然给了定义,但是并没有给出实例。同样,尽管作者宣称D_RD_{NR}分别包含robust features 和 non-robust features,但是却没有给出定量的分析。

D_R中只包含robust features吗?包含的比例是多少?\gamma的分布是怎样?
同样,D_{NR}只包含 non-robust features吗?

因此,个人认为,由于缺少这一部分的分析,很难说non-robust features在模型中到底贡献了多少。不过,这一部分也确实不好做,因为我们卷积神经网络的特征并不是输入数据,而是经过卷积,池化后得到representation。而到底选取哪一部分的representation作为特征又有很多工作要做。所以,粗略来说,我们可以大致认为D_RD_{NR}分别是包含robust features 和 non-robust features比较多的数据集。不过,需要指出,这一部分我认为还是不严谨的。

最后,感谢Madry组的工作,为我们探索模型的安全可靠性又提供了一种新思路!

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 213,752评论 6 493
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,100评论 3 387
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 159,244评论 0 349
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,099评论 1 286
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,210评论 6 385
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,307评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,346评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,133评论 0 269
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,546评论 1 306
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,849评论 2 328
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,019评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,702评论 4 337
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,331评论 3 319
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,030评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,260评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,871评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,898评论 2 351

推荐阅读更多精彩内容