May, 2023

关于锐度感知最小化与对抗鲁棒性的关系

TL;DR本文提出了一种新的对于锐度感知最小化(SAM)在对抗鲁棒性方面的理解,指出 SAM 和对抗训练(AT)都可以被视为特定的特征扰动,能够提高对抗鲁棒性,但两者在扰动强度上有所不同,换而言之,根据精度和鲁棒性的权衡不同。通过一个严谨的简化模型和理论证明,提供了这些观点的理论证据。此外,进行实验证明,仅使用 SAM 可以获得优于标准训练的对抗鲁棒性,这是意想不到的好处。