1.几个问题
1.1 基本信息
arVix 2020
1.2 做了什么
提出了平滑对抗性训练(standard adversarial traning, SAT)
1.3 实现方法
我们用SAT的平滑近似(一阶导数平滑)代替ReLU,由于平滑激活函数的允许鉴别器在对抗性训练中找到更难的对抗性示例,因此能计算出更好的梯度更新。
1.4 创新性
在没有额外计算开支和精度下降的情况下增强了对抗网络的鲁棒性。方法简单,效果还可以。只是论文中没有仔细阐释why it works.
2.数学部分 & 模型构建
2.1 常识:什么是对抗性训练
卷积神经网络很容易受到对抗例子的攻击,这些例子是通过在干净的输入中加入小扰动来计算的。对抗性训练是提高网络抵御攻击能力最有效的方法之一。之前的对抗性训练方法多多少少会损失对正确输入识别的准确率。人们普遍认为,在计算量一定的情况下,鲁棒性和准确度是互相矛盾的目标。
2.2 对抗性训练的目标
其中 D D D是潜在的数据分布, L L L是损失函数, θ \theta θ是网络参数, x x x是带有真实标签 y y y的数据, ε \varepsilon