Skip to main content
QUICK REVIEW

[論文レビュー] Adversarial Attacks on Graph Classification via Bayesian Optimisation

Xingchen Wan, Henry Kenlay|arXiv (Cornell University)|Nov 4, 2021
Adversarial Robustness in Machine Learning参考文献 53被引用数 7
ひとこと要約

本稿では、ベイズ最適化を用いたグラフ分類のクエリ効率的ブラックボックス敵対的攻撃手法GRABNELを提案する。最小限の摂動とクエリで効果的に敵対的グラフを生成し、多様なデータセットで高い攻撃成功率を達成するとともに、モデルの脆弱性を露呈する敵対的エッジのトポロジカルパターンを明らかにする。

ABSTRACT

Graph neural networks, a popular class of models effective in a wide range of graph-based learning tasks, have been shown to be vulnerable to adversarial attacks. While the majority of the literature focuses on such vulnerability in node-level classification tasks, little effort has been dedicated to analysing adversarial attacks on graph-level classification, an important problem with numerous real-life applications such as biochemistry and social network analysis. The few existing methods often require unrealistic setups, such as access to internal information of the victim models, or an impractically-large number of queries. We present a novel Bayesian optimisation-based attack method for graph classification models. Our method is black-box, query-efficient and parsimonious with respect to the perturbation applied. We empirically validate the effectiveness and flexibility of the proposed method on a wide range of graph classification tasks involving varying graph properties, constraints and modes of attack. Finally, we analyse common interpretable patterns behind the adversarial samples produced, which may shed further light on the adversarial robustness of graph classification models.

研究の動機と目的

  • グラフ分類のブラックボックス敵対的攻撃手法を、クエリ効率的かつ摂動が最小限であるように開発すること。
  • モデルの内部構造にアクセスする必要があるか、大規模なクエリ予算を要する既存の攻撃の限界を克服すること。
  • 再訓練なしにエッジ削除、再接続、ノード挿入などの柔軟な攻撃モードを可能にすること。
  • 敵対的例のトポロジカル特性を分析し、モデルの耐性を理解すること。
  • Twitter上のフェイクニュース検出を含む実世界のシナリオでの手法の有効性を実証すること。

提案手法

  • クエリ数を最小限に抑えるために、ベイズ最適化(BO)を用いて敵対的攻撃をブラックボックス最適化問題として定式化する。
  • 被害モデルの損失関数の形状を近似するためのサロゲートモデルを採用し、効率的なクエリ計画を可能にする。
  • グラフ構造を潜在表現に符号化するための特徴抽出器を用いることで、最適化の効率を高める。
  • 逐次的摂動選択を適用し、エッジの変更やノードの挿入によって候補となる敵対的グラフを生成する。
  • 探索と活用のバランスを取るために、情報量が多いと予想されるクエリ点を選択するための獲得関数を最適化する。
  • 統一された最適化フレームワークにより、エッジ削除、追加、ノード挿入などの複数の攻撃モードをサポートする。

実験結果

リサーチクエスチョン

  • RQ1どのようにしてグラフ分類モデルに対する敵対的攻撃を、クエリ効率的かつ摂動が最小限であるように実現できるか?
  • RQ2ベイズ最適化に基づく攻撃によって生成された敵対的グラフにおいて、どのようなトポロジカルパターンが顕在化するか?
  • RQ3コミュニティの破壊や低次数ノードの操作といったグラフ構造の変化が、モデルの耐性にどのように影響するか?
  • RQ4提案手法は、ソーシャルネットワーク上のフェイクニュース検出のような実世界のグラフ分類タスクに対しても効果的に機能するか?
  • RQ5敵対的エッジは空間的に集まっているか、あるいはコミュニティや低次数ノードといった特定の構造的特徴を標的としているか?

主な発見

  • 敵対的エッジはしばしば密に集まっていることが多く、共通の端点を共有しているか、空間的に近接している傾向があり、非一様な脆弱性パターンを示唆している。
  • 攻撃はしばしばグラフ内のコミュニティ構造を破壊または変更する。例えばコミュニティの融合や、クラスタ内エッジの削除が頻発し、構造的摂動に対する脆弱性を示している。
  • 低次数ノードは特に操作に対して脆弱であり、攻撃は中心部のノードではなく、周縁部のノードを標的にすることが多い。これはスペクトルフィルタの安定性理論と整合的である。
  • 本手法は、バイオケミストリー、ソーシャルネットワーク、フェイクニュース検出を含む多様なデータセットで高い攻撃成功率を達成しており、広範な適用可能性を示している。
  • クエリ効率が非常に高く、既存の手法よりもはるかに少ないクエリ数で強力な性能を維持している。
  • 分析の結果、高次数ノードの変更は連鎖的な影響を及ぼす可能性があるが、GCNのメッセージパッシングにおいて低次数ノードの方がより簡単に利用されやすいことが明らかになった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。