Skip to main content
QUICK REVIEW

[論文レビュー] A Data Augmentation-based Defense Method Against Adversarial Attacks in Neural Networks

Yi Zeng, Han Qiu|arXiv (Cornell University)|Jul 30, 2020
Adversarial Robustness in Machine Learning参考文献 38被引用数 4
ひとこと要約

本稿では、敵対的攻撃に対して耐性を高めるための軽量なデータ拡張ベースの防御手法として、Stochastic Affine Transformation (SAT) を提案する。SAT は入力画像にランダム化されたアフィン変換(平行移動、回転、スケーリング)を適用することで、敵対的攻撃に対する耐性を向上させる。SAT は高いクリーン精度(98%)を維持し、攻撃成功確率をほぼゼロにまで低下させ、50ラウンドの BPDA 攻撃に対しても 80% の精度を達成し、最先端の防御手法を上回る性能を示した。

ABSTRACT

Deep Neural Networks (DNNs) in Computer Vision (CV) are well-known to be vulnerable to Adversarial Examples (AEs), namely imperceptible perturbations added maliciously to cause wrong classification results. Such variability has been a potential risk for systems in real-life equipped DNNs as core components. Numerous efforts have been put into research on how to protect DNN models from being tackled by AEs. However, no previous work can efficiently reduce the effects caused by novel adversarial attacks and be compatible with real-life constraints at the same time. In this paper, we focus on developing a lightweight defense method that can efficiently invalidate full whitebox adversarial attacks with the compatibility of real-life constraints. From basic affine transformations, we integrate three transformations with randomized coefficients that fine-tuned respecting the amount of change to the defended sample. Comparing to 4 state-of-art defense methods published in top-tier AI conferences in the past two years, our method demonstrates outstanding robustness and efficiency. It is worth highlighting that, our model can withstand advanced adaptive attack, namely BPDA with 50 rounds, and still helps the target model maintain an accuracy around 80 %, meanwhile constraining the attack success rate to almost zero.

研究の動機と目的

  • 現実世界の制約下でも有効である軽量でモデルに依存しない敵対的攻撃防御を構築すること。
  • BPDA などの高度なホワイトボックス攻撃に対して失敗する既存の防御の限界を解消すること。
  • FGSM や C&W などの標準的な勾配ベース攻撃および BPDA のような適応的攻撃に対し、耐性を高めること。
  • 悪意のある入力に対して高い分類精度を維持するとともに、敵対的摂動を効果的に無効化すること。

提案手法

  • SAT は、推論時に入力画像にランダム係数を用いた平行移動、回転、スケーリングの3つのアフィン変換を統合して適用する。
  • 変換係数のランダム化により、勾配ベース攻撃(例:BPDA)で用いられる仮定をくつがえすための確率的性質が導入される。
  • この防御はアーキテクチャの変更なしに任意の事前学習済み DNN モデルと互換性がある、前処理ステップとして動作する。
  • この手法は軽量かつ効率的であり、IoT デバイスのようなリソース制限のある環境に適している。
  • データ拡張の原則を活用して入力の分散を増加させ、敵対的摂動の効果を無効化する。
  • このアプローチはターゲットモデルに依存しないため、多様な DNN アーキテクチャへの展開が可能である。

実験結果

リサーチクエスチョン

  • RQ1データ拡張ベースの防御は、FGSM や IFGSM のような標準的敵対的攻撃に対して高いクリーン精度を維持しながら、効果的に対抗可能か?
  • RQ2勾配の遮断を利用する攻撃(例:BPDA)のような高度な適応的攻撃に対して、この防御はどの程度有効か?
  • RQ3アフィン変換におけるランダム化が、悪意のある分類性能の低下を伴わずに耐性をどの程度向上させるか?
  • RQ4繰り返し最適化を伴う完全なホワイトボックス攻撃シナリオにおいても、この防御は有効性を保つのか?
  • RQ5この防御が導入する分散(入力と変換後の入力の差)と、勾配ベース攻撃を妨げる能力との相関関係はいかほどか?

主な発見

  • SAT は FGSM および IFGSM 攻撃に対して 98% のクリーン精度を達成し、攻撃成功確率を 0% にまで低下させ、ベースラインモデルを著しく上回った。
  • C&W および LBFGS 攻撃に対しては、それぞれ 85% および 78% の精度を維持し、攻撃成功確率は 1% 未満だった。
  • 50 ラウンドの BPDA 攻撃に対しては、SAT は 80% のモデル精度を保持し、攻撃成功確率を 0% に維持した。これは、すべての先行防御を上回る性能であった。
  • 防御の有効性は、$l_2$、SSIM、PSNR で測定した、元の入力と変換後の入力の間の分散と強く相関していた。
  • SAT の性能は、4 つの最先端防御(FD、SHIELD、BdR、PD)を上回っており、特に適応的攻撃に対する耐性が優れていた。
  • この手法は軽量であり、現実世界の制約にも適合しているため、IoT デバイスのようなリソース制限のあるシステムへの展開に適している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。