Skip to main content
QUICK REVIEW

[論文レビュー] A Comprehensive Study on Robustness of Image Classification Models: Benchmarking and Rethinking

Chang Liu, Yinpeng Dong|arXiv (Cornell University)|Feb 28, 2023
Adversarial Robustness in Machine Learning被引用数 6
ひとこと要約

本稿では、ImageNetにおける多様な敵対的攻撃および分布外(OOD)シフトの下で、CNNおよびTransformerの両方を含む55種類の深層学習モデルを評価する包括的なロバストネスベンチマーク「ARES-Bench」を紹介する。本研究では、敵対的ロバストネスと自然ロバストネスの間にはトレードオフが存在することが明らかになった。また、敵対的訓練が敵対的ロバストネスを向上させることを示し、特にTransformerアーキテクチャにおいて顕著である。さらに、事前学習が自然ロバストネスを著しく向上させ、最適化された訓練レシピを用いることで、最先端の敵対的性能が達成されることも示された。

ABSTRACT

The robustness of deep neural networks is usually lacking under adversarial examples, common corruptions, and distribution shifts, which becomes an important research problem in the development of deep learning. Although new deep learning methods and robustness improvement techniques have been constantly proposed, the robustness evaluations of existing methods are often inadequate due to their rapid development, diverse noise patterns, and simple evaluation metrics. Without thorough robustness evaluations, it is hard to understand the advances in the field and identify the effective methods. In this paper, we establish a comprehensive robustness benchmark called extbf{ARES-Bench} on the image classification task. In our benchmark, we evaluate the robustness of 55 typical deep learning models on ImageNet with diverse architectures (e.g., CNNs, Transformers) and learning algorithms (e.g., normal supervised training, pre-training, adversarial training) under numerous adversarial attacks and out-of-distribution (OOD) datasets. Using robustness curves as the major evaluation criteria, we conduct large-scale experiments and draw several important findings, including: 1) there is an inherent trade-off between adversarial and natural robustness for the same model architecture; 2) adversarial training effectively improves adversarial robustness, especially when performed on Transformer architectures; 3) pre-training significantly improves natural robustness based on more training data or self-supervised learning. Based on ARES-Bench, we further analyze the training tricks in large-scale adversarial training on ImageNet. By designing the training settings accordingly, we achieve the new state-of-the-art adversarial robustness. We have made the benchmarking results and code platform publicly available.

研究の動機と目的

  • 深層学習における敵対的例、自然的汚損、分布シフトの観点から包括的かつ最新の多面的ロバストネス評価が不足しているという問題に対処すること。
  • 点単位の指標に依存する既存のベンチマークの限界を特定し、ロバストネスの全範囲を捉えられていないことの理由を明らかにすること。
  • 異なるアーキテクチャおよび訓練パラダイムにおける、敵対的ロバストネス、自然ロバストネス、OODロバストネスの間の相互作用を調査すること。
  • 公平で再現可能かつきめ細やかなモデルのロバストネス評価を可能にする、標準化された大規模ベンチマーク(ARES-Bench)と訓練レシピの提供

提案手法

  • 著者らは、ImageNet上で、多様なアーキテクチャ(CNN、Transformer)および訓練手法(通常学習、事前学習、自己教師付き学習、敵対的訓練)を用いた55モデルを評価する大規模ベンチマーク「ARES-Bench」を構築した。
  • ロバストネス曲線を主な評価指標として用い、複数の摂動レベルおよびOODデータセットにおける包括的比較を可能にした。
  • ベンチマークは、敵対的攻撃「AutoAttack」と10のOODデータセット(ImageNet-R、Stylized-ImageNet、ImageNet-Sketchなど)を用いてモデルを評価した。
  • 敵対的訓練のハイパーパrameterに関するアブレーションスタディを実施し、過学習を軽減する鍵となる訓練テクニック(データオーグメンテーション、重み平均化、正則化)を同定した。
  • 周波数解析を適用して、敵対的訓練モデルの周波数バイアスを検証し、低周波数特徴の学習がロバストネス向上と関連していることを明らかにした。
  • ベンチマークの結果とコードを公開することで、再現可能性を確保し、今後の研究を促進した。

実験結果

リサーチクエスチョン

  • RQ1同じモデルアーキテクチャにおいて、敵対的ロバストネスと自然ロバストネスの間に根本的なトレードオフが存在するか?
  • RQ2特に敵対的訓練と事前学習を含む、さまざまな訓練パラダイムが、複数のロバストネスタイプにどのように影響を与えるか?
  • RQ3現代的なアーキテクチャ設計(例:ConvNeXt)は、Transformerを上回るロバストネスを示すのか。また、自己注意機構がその鍵要因であるとされるか?
  • RQ4最適化された訓練レシピは、過大な計算コストを伴わず、ImageNet上での敵対的ロバストネスを顕著に向上させることができるか?
  • RQ5モデル表現における周波数バイアスは、特に敵対的訓練モデルにおいてロバストネスとどのように関連しているか?

主な発見

  • 敵対的ロバストネスと自然ロバストネスの間には顕著なトレードオフが存在する:敵対的訓練は敵対的攻撃に対するロバストネスを向上させるが、自然分布シフト、特にOOD一般化性能においては性能が低下することが多い。
  • 敵対的訓練は敵対的ロバストネスを顕著に向上させるが、特にTransformerアーキテクチャでは顕著であり、同じ訓練環境下でも標準的なCNNよりも高いロバストネスを達成している。
  • 大規模データセット(例:ImageNet-21K)での事前学習や自己教師付き学習を用いることで、過学習や誤った手がかりの低減により、自然ロバストネスが著しく向上する。
  • ConvNeXtなどの現代的CNNは、Transformerと同等のロバストネスを達成しており、自己注意機構よりも大きなカーネルや正則化層の削減といったアーキテクチャ的革新がロバストネス向上に寄与していることが示唆された。
  • アブレーションスタディにより、過学習を軽減する鍵となる訓練テクニック(データオーグメンテーション、重み平均化、正則化)が同定され、敵対的訓練における過学習を抑制し、最先端の敵対的ロバストネスを実現可能とした。
  • 敵対的訓練モデルは周波数バイアスが低く、形状ベースの特徴をより多く学習しており、これはImageNet-R や Stylized-ImageNet などの高周波数テクスチャ損失を伴うOODデータセットにおけるロバストネス向上と相関している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。