Skip to main content
QUICK REVIEW

[論文レビュー] Adversarial Attacks on Classification Models for Graphs

Daniel Zügner, Amir Akbarnejad|arXiv (Cornell University)|May 21, 2018
Advanced Graph Neural Networks被引用数 12
ひとこと要約

この論文は、ノード特徴量とグラフ構造の両方を標的にする、グラフニューラルネットワークにおける最初の敵対的攻撃フレームワークであるNettackを紹介する。インクリメンタル計算を用いることで、わずかな変更で顕著にノード分類の精度を低下させる、人間には気づかれにくい、転送可能な摂動を生成する。限られたモデル知識のもとでも有効である。

ABSTRACT

Deep learning models for graphs have achieved strong performance for the task of node classification. Despite their proliferation, currently there is no study of their robustness to adversarial attacks. Yet, in domains where they are likely to be used, e.g. the web, adversaries are common. Can deep learning models for graphs be easily fooled? In this work, we introduce the first study of adversarial attacks on attributed graphs, specifically focusing on models exploiting ideas of graph convolutions. In addition to attacks at test time, we tackle the more challenging class of poisoning/causative attacks, which focus on the training phase of a machine learning model. We generate adversarial perturbations targeting the node's features and the graph structure, thus, taking the dependencies between instances in account. Moreover, we ensure that the perturbations remain unnoticeable by preserving important data characteristics. To cope with the underlying discrete domain we propose an efficient algorithm Nettack exploiting incremental computations. Our experimental study shows that accuracy of node classification significantly drops even when performing only few perturbations. Even more, our attacks are transferable: the learned attacks generalize to other state-of-the-art node classification models and unsupervised approaches, and likewise are successful even when only limited knowledge about the graph is given.

研究の動機と目的

  • 実世界の設定において、敵対的攻撃に対してグラフニューラルネットワークの耐性を調査すること。
  • ノード特徴量とグラフ構造の両方を変更するが、データの特性を保つ敵対的摂動を設計する方法を開発すること。
  • 単にテスト時攻撃にとどまらず、モデル学習中の攻撃(汚染/因果的攻撃)というより難しい課題に取り組むこと。
  • スパarsityや特徴量分布といった重要なデータ特性を維持することで、摂動が人間の観察者に気づかれにくくなるようにすること。
  • 限られたモデル知識のもとでも、異なる最先端のモデルや非教師あり手法に攻撃を転送可能にするようにすること。

提案手法

  • インクリメンタル計算を活用することで、グラフデータの離散的性質に対応し、攻撃生成時の計算コストを低減する効率的なアルゴリズムNettackを提案する。
  • ノード特徴量とグラフ構造の両方を標的にする敵対的摂動を生成し、グラフ内のノード間の依存関係を明示的にモデル化する。
  • スパarsityや特徴量分布といった重要なデータ特性を保つために制約を課し、摂動が人間観測者に気づかれにくくなるようにする。
  • 離散ドメインに適応した勾配ベース最適化戦略を採用し、可能なグラフ変更の空間における効果的な探索を可能にする。
  • 訓練データを操作することでモデル性能を低下させるなど、テスト時攻撃と汚染/因果的攻撃の両方をサポートする。
  • 攻撃の転送可能性を活用し、部分的なモデル知識のもとでも、異なるモデル(包括的非教師ありベースラインを含む)に一般化可能な攻撃を設計する。

実験結果

リサーチクエスチョン

  • RQ1ノード特徴量とグラフ構造の両方を変更する敵対的攻撃によって、グラフニューラルネットワークは効果的にだまされるのか?
  • RQ2訓練データを変更する汚染攻撃は、グラフ分類モデルの性能をどれほど著しく低下させるのか?
  • RQ3どれほど摂動が人間には気づかれにくいか、同時に顕著な性能低下を引き起こすのか?
  • RQ4あるモデルで訓練された攻撃が、他の最先端のモデルや非教師あり手法に効果的に転送可能か?
  • RQ5ターゲットモデルやグラフ構造に関する情報が限られた状況でも、攻撃はどれほど効果を発揮するのか?

主な発見

  • ノード特徴量とグラフ構造の両方を標的にする敵対的摂動は、わずかな変更でノード分類精度を著しく低下させる。
  • 提案された攻撃は非常に高い転送性を示し、他の最先端のノード分類モデルや非教師あり手法を効果的にだます。
  • ターゲットモデルの知識が限られた状況でも攻撃は有効であり、強力な一般化能力を示している。
  • 摂動はスパarsityや特徴量分布といった重要なデータ特性を保つため、人間には気づかれにくい。
  • 学習段階での汚染攻撃はモデル性能を著しく低下させることが有効であることが示され、学習段階の脆弱性が浮き彫りになった。
  • Nettackアルゴリズムはインクリメンタル計算を活用することで、離散ドメインにおける計算オーバーヘッドを低減し、敵対的例を効率的に生成する。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。