摘要
在现实生活中,例如医疗数据分析、自动驾驶和对抗性训练等场景中,我们对鲁棒深度网络感兴趣。当输入的微小扰动不会导致输出发生巨大变化(如类别变化等)时,网络就被认为是鲁棒的。这属于神经网络认证 (NNC) 的更广泛领域。NNC 中有两个关键问题引起了科学界的极大兴趣:如何计算给定预训练网络的鲁棒性,以及如何构建鲁棒网络。构建鲁棒网络的常用方法是区间界限传播 (IBP)。本文证明了由于 IBP 易受包裹效应的影响,它在第一种情况下并非最优。即使对于线性激活,IBP 也给出强烈次优的界限。因此,应使用不受包裹效应影响的策略来获得接近最优的界限。我们调整了两种专用于严格计算的经典方法——Dubleton 算术和仿射算术——以减轻神经网络中的包裹效应。这些技术对具有线性激活函数的网络产生精确的结果,从而抵御包裹效应。因此,我们实现了比 IBP 更接近最优水平的界限。