跳转至

Ranked Activation Shift for Post-hoc Out-of-Distribution Detection

会议: ECCV 2026
论文: ECCV 2026
代码: https://github.com/gigug/RAS
领域: AI安全
关键词: 分布外检测、事后检测、激活值编辑、直方图匹配、无超参数

一句话总结

针对现有基于缩放与剪枝的事后激活值编辑方法在非ReLU网络(ConvNeXt、ViT)上因负激活值导致理论失效且依赖超参微调的痛点,RAS提出一种完全无须超参数的即插即用方法,通过将测试样本倒数第二层特征按升序排序后直接替换为分布内平均排序参考轮廓,实现全局激活直方图对齐与方差压缩,在几乎不损失ID分类精度的前提下显著提升多架构下的OoD检测性能。

研究背景与动机

深度神经网络在实际部署中经常面临偏离训练分布的未知样本,可靠的分布外(Out-of-Distribution, OoD)检测是保障自动驾驶、医疗诊断和金融风控等高风险场景AI系统安全性的核心前提。近年来,事后(post-hoc)检测方法由于无须重新训练模型、计算开销小且能与既有分类器即插即用集成而备受关注。其中,以ReAct、ASH和SCALE为代表的激活值编辑(activation editing)技术通过对倒数第二层特征执行异常极值裁剪、稀疏化剪枝或动态缩放,取得了领先的检测表现。

然而,现有激活值编辑方法面临两个关键局限。其一,理论与经验假设脆弱:SCALE等方法依赖于分布内(ID)激活值均方比严格高于分布外(OoD)的假设,但本文深入评估发现,在OpenOOD基准的主流配置中该条件在多达四分之三的场景下并不成立,导致剪枝与缩放的有效性高度敏感于阈值超参数选择;其二,非ReLU激活函数引发的负值崩溃:现代网络架构如ConvNeXt和Vision Transformer普遍采用GELU激活或无整流线性分类头,倒数第二层特征中存在大量负值,破坏了激活值求和比例的单调性与正值约束,导致SCALE和ASH等依赖缩放比率的方法在先进架构上性能出现断崖式下跌。

解决这一困境的关键在于脱离对局部截断阈值和激活值符号的假设,从特征向量的全局统计形态入手。核心 idea:放弃依赖局部阈值的剪枝或缩放,将测试样本的排序激活值直接替换为无标签分布内数据统计出的固定排序参考轮廓,利用特征空间直方图对齐消除负值崩溃与超参依赖,借助双向激活平移与方差压缩实现稳健的OoD分离。

方法详解

整体框架

RAS(Ranked Activation Shift)由离线统计和推理期特征替换两个阶段构成。在离线阶段,仅需少量无标签ID样本即可统计得出标准排序强度均值向量 \(\boldsymbol{\mu}\);在推理阶段,对于任意输入样本提取倒数第二层激活特征,计算其内部元素强度的升序排列映射,随后将各排序位次上的数值直接替换为参考向量 \(\boldsymbol{\mu}\) 对应位置的值,最后保持原特征的通道排序重组后输入最终分类头计算分类得分或能量指标。

%%{init: {'flowchart': {'rankSpacing': 24, 'nodeSpacing': 28, 'padding': 6, 'wrappingWidth': 400}}}%%
flowchart TD
    A["输入测试样本 x<br/>提取倒数第二层特征 a"] --> B["离线参考轮廓构建<br/>统计无标签 ID 排序均值 μ"]
    B --> C["基于排序重排的激活值替换<br/>按样本秩次将 a 映射至 μ"]
    C --> D["双向激活值平移与方差压缩<br/>双向校准并压缩分值方差"]
    D --> E["分类头前向与评分输出<br/>计算 EBO / GEN / ViM 异常分"]

关键设计

1. 离线参考轮廓构建:通过排序均值捕获全局强度分布

现有增强方法依赖验证集上的异常样本来网格搜索截断阈值(如百分位数 \(p\) 或截断上限 \(c\)),不仅调参流程繁琐,而且将检测性能强行绑定在特定验证集分布上。为实现无超参数的统一表示,RAS在离线阶段提取 \(N\) 个ID训练样本(或未参与训练的无标签保留验证样本)的倒数第二层激活向量 \(\mathbf{a}_i \in \mathbb{R}^d\),利用排序函数 \(\mathrm{r}(\cdot)\) 将每个样本的特征分量按数值从小到大排列,然后计算逐维平均的参考轮廓向量: $\(\boldsymbol{\mu} = \frac{1}{N} \sum_{i=1}^N \mathrm{r}(\mathbf{a}_i)\)$ 该向量完整保留了该模型在ID数据上倒数第二层特征从最低响应到最高响应的平均阶梯形态。该设计既不依赖类别标签,也不假设激活值非负;同时实验表明仅需 10 至 100 个样本即可收敛到高度稳定的参考向量,使得该统计开销微乎其微。

2. 基于排序重排的激活值替换:保持语义方向并消除负值失效

针对现代网络(ConvNeXt、ViT)倒数第二层特征未经过ReLU整流而产生大量负数、导致传统缩放因子 \(r = Q/Q_p\) 失控反转的问题,RAS从特征几何形态切入。在线推理时,模型提取测试样本激活向量 \(\mathbf{a} \in \mathbb{R}^d\)(对于ViT则提取分类标记 class token 对应特征),计算使得特征升序排列的置换映射 \(\pi\),即满足 \(a_{\pi(1)} \le a_{\pi(2)} \le \dots \le a_{\pi(d)}\)。随后构造重整后的特征向量 \(\bar{\mathbf{a}}\): $\(\bar{a}_{\pi(j)} = \mu_j, \quad \forall j \in \{1, \dots, d\}\)$ 这一替换过程本质上在特征空间执行了直方图匹配:它严格保留了样本自身在各通道维度上的相对强弱排序(即保留了特征在多维空间中指向特定类别的几何方向),同时将各维度的绝对幅度强制拉齐至ID的统计期望,彻底规避了因除以负和或微小分母导致的数值震荡。

3. 双向激活值平移与方差压缩:抑制与激发双向增益并压缩分值方差

学界此前普遍遵循ReAct等工作的直觉,认为OoD样本主要表现为部分神经元的异常超高激活,因此编辑操作应集中于向下压制(inhibition)。RAS揭示了激活校准的对称性价值:将低于ID均值的激活值向上激发拉平(excitation)与压制高激活值具有同等独立的判别贡献。通过全局替换为 \(\boldsymbol{\mu}\),RAS同时完成了对异常高响应维度的向下平移和对异常低响应维度的向上平移。该双向变换在ID与OoD样本上显著压缩了后续能量分数(EBO)的方差 \(\sigma\),扩大了两类分布之间的信噪比与有效分离间隔,从而使得下游评分函数能够在更纯净的分布边界上实现高精度判别。

实验关键数据

主实验

论文基于OpenOOD基准,在不同ID训练集(CIFAR-10/100、ImageNet-200、ImageNet)及多种不同架构(ResNet18/50、EfficientNet-B0、ConvNeXt-T/B、ViT-B/16)下,以EBO为基础评分函数与其他代表性激活增强方法进行了系统对比(竞品方法均使用微调优化后的最优超参数,而RAS完全无需调参):

骨干网络 数据集 / 架构 EBO (Baseline) ReAct ASH-S SCALE RAS (本文)
ResNet-18 CIFAR-10 (AUROC / FPR95) 90.00 / 48.24 89.31 / 51.12 82.90 / 77.47 85.18 / 71.77 90.24 / 40.16
ResNet-18 CIFAR-100 (AUROC / FPR95) 80.15 / 56.26 80.52 / 54.93 81.52 / 54.29 81.29 / 54.60 82.09 / 52.31
ResNet-18 ImageNet-200 (AUROC / FPR95) 87.51 / 45.01 88.13 / 42.10 90.51 / 38.15 90.29 / 38.89 89.51 / 36.70
ResNet-50 ImageNet (AUROC / FPR95) 84.03 / 50.46 87.15 / 42.46 89.68 / 35.05 90.42 / 34.02 86.55 / 40.92
EffNet-B0 ImageNet (AUROC / FPR95) 76.76 / 72.29 84.27 / 49.01 56.18 / 81.21 59.05 / 79.70 83.78 / 46.87
ConvNeXt-T ImageNet (AUROC / FPR95) 69.36 / 83.03 77.87 / 69.45 32.59 / 97.64 60.10 / 84.32 83.31 / 46.28
ConvNeXt-B ImageNet (AUROC / FPR95) 59.36 / 93.29 80.85 / 64.06 26.86 / 99.67 65.22 / 76.53 84.86 / 45.29
ViT-B/16 ImageNet (AUROC / FPR95) 72.35 / 88.48 79.12 / 66.15 22.68 / 98.71 68.64 / 89.52 81.48 / 55.19

消融实验

论文将RAS拆解为仅将高于 \(\boldsymbol{\mu}\) 的激活值向下平移的“抑制版”(RAS-inhibit)与仅将低于 \(\boldsymbol{\mu}\) 的激活值向上平移的“激发版”(RAS-excite),在EBO得分下分析两者的独立贡献与协同方差压缩效应:

评估配置 统计指标 EBO Baseline EBO + RAS-excite EBO + RAS-inhibit EBO + RAS (完整模型)
CIFAR-100 (ResNet-18) 平均能量分分布 \(\mu \pm \sigma\) \(7.60 \pm 1.90\) \(8.66 \pm 1.66\) \(7.41 \pm 1.54\) \(8.50 \pm 1.37\)
CIFAR-100 (ResNet-18) 平均 \(\Delta \text{AUROC}\) 增益 \(+0.88\) \(+1.16\) \(+1.53\)
ImageNet-200 (ResNet-18) 平均能量分分布 \(\mu \pm \sigma\) \(8.51 \pm 2.23\) \(9.97 \pm 1.97\) \(8.29 \pm 1.75\) \(9.73 \pm 1.58\)
ImageNet-200 (ResNet-18) 平均 \(\Delta \text{AUROC}\) 增益 \(+1.86\) \(+1.01\) \(+2.45\)
ImageNet (ResNet-50) 平均能量分分布 \(\mu \pm \sigma\) \(12.31 \pm 2.48\) \(13.00 \pm 2.20\) \(11.85 \pm 1.96\) \(12.55 \pm 1.87\)
ImageNet (ResNet-50) 平均 \(\Delta \text{AUROC}\) 增益 \(+2.17\) \(+2.01\) \(+2.86\)

关键发现

  • 非ReLU架构上的显著稳健性:在ConvNeXt-B和ViT-B/16上,ASH-S因负激活值导致缩放比率失效,AUROC暴跌至26.86%和22.68%(劣于未经任何增强的EBO);而RAS凭借无符号假设的秩排序替换,分别取得84.86%和81.48%的领先成绩,相较EBO提升多达10-25个百分点。
  • 双向平移的协同效应与方差压缩:消融实验证明,单向抑制(RAS-inhibit)或单向激发(RAS-excite)均能独立带来显著性能收益,且两者叠加后AUROC提升最大。更重要的是,RAS使能量分布的标准差持续降低(如ImageNet-200上从2.23压缩至1.58),说明检测性能提升主要由方差压缩而非均值单向漂移驱动。
  • ID原始分类精度零代价保留:在全部8种网络与数据集组合中,RAS对原始Top-1分类精度的扰动均在 \(\pm 0.1\%\) 以内(如CIFAR-10从95.06%微变为95.03%,ViT-B/16保持81.14%不变),实现了零精度损耗的即插即用安全加固。
  • 样本量非敏感性:构建参考向量 \(\boldsymbol{\mu}\) 仅需数十个无标签ID样本即可达到全量数据性能,使用未参与训练的保留验证集同样有效,极大降低了工程落地门槛。

亮点与洞察

  • 跳出局部阈值陷阱的全局直方图匹配:以往方法多纠结于“修剪哪个百分比的神经元”,而RAS将其抽象为特征维度的直方图对齐问题,通过保持排序拓扑、替换绝对幅度的设计,一举消除了所有经验性超参数。
  • 打破“仅异常高激活有害”的传统认知:明确证实异常偏低的神经元响应同样蕴含丰富的分布偏离信号,将下潜的激活值拉回基线与压制峰值激活具有同等关键的判别价值。
  • 普适兼容主流评分函数与距离度量:不仅在EBO、GEN、ViM等基于Logit的指标上全面生效,在MDS/RMDS等马氏特征距离度量中替换传统的 \(\ell_2\) 归一化(MDS++)亦取得了更优的FPR抑制效果。

局限与展望

  • ResNet50上略逊于定制超参SCALE:在以ReLU整流为主的标准ResNet50-ImageNet上,RAS取得86.55% AUROC,低于拥有最强超参微调的SCALE(90.42%),这是由于严格固定幅度的替换略微抹平了强ReLU响应下的部分极值峰值反差。
  • 对特征层级的依赖:论文探索表明在绝大多数网络中倒数第二层仍是最佳切入点,将RAS同时应用于浅层或多层特征时未能带来稳定的进一步收益。
  • 未来方向:可进一步探索结合类内协方差结构或通道重要性加权的自适应参考向量构建,以及在多模态视觉大模型(VLM)视觉编码器中的扩展应用。

相关工作与启发

  • vs ReAct:ReAct使用固定上限截断过高激活,仍需在验证集上调优截断阈值,且仅向下抑制高激活;RAS无需任何阈值超参,对特征执行双向校准,在ConvNeXt等新型骨干上鲁棒性远超ReAct。
  • vs ASH / SCALE:ASH与SCALE假设激活值严格非负并基于激活值和的比值进行指数级放大,在含负激活的GELU网络上因除以负数而发生系统性崩溃;RAS通过秩排序置换完全免疫负值干扰,实现全架构通用。
  • vs MDS++ / 特征归一化:MDS++采用全局 \(\ell_2\) 范数对齐,仅能调整特征向量的径向长度;RAS通过逐维排序替换隐式对齐范数的同时精细重塑了维度间相对衰减剖面,判别效力明显更优。

评分

  • 新颖性: ⭐⭐⭐⭐☆ 突破传统剪枝/缩放思路,以基于排序的无超参直方图匹配重塑激活值编辑机制,视角新颖且解释透彻。
  • 实验充分度: ⭐⭐⭐⭐⭐ 涵盖8种不同代表性CNN/Transformer架构、4套标准基准、多种评分函数及严谨的单双向消融与机理验证。
  • 写作质量: ⭐⭐⭐⭐⭐ 理论分析深入针砭现有方法失效痛点,实验图表严谨规范,逻辑推导层层递进。
  • 价值: ⭐⭐⭐⭐⭐ 即插即用、零调参、不损ID精度且全架构普适,具有极高的工业部署与学术参考价值。