Skip to main content
QUICK REVIEW

[論文レビュー] Adversarial Defense via Data Dependent Activation Function and Total Variation Minimization

Bao Wang, A. T. Lin|arXiv (Cornell University)|Sep 23, 2018
Adversarial Robustness in Machine Learning参考文献 41被引用数 16
ひとこと要約

本論文は、深層ニューラルネットワークにおける敵対的ロバストネスを向上させるために、データに依存する活性化関数—特に多様体補間関数(WNLL)—を提案する。標準的なソフトマックスの代わりに幾何学的情報を統合したこの活性化関数を導入し、全変動最小化とPGD敵対的訓練を組み合わせることで、強力なIFGSM攻撃下でCIFAR-10のロバスト精度を最大38.9%向上させ、ResNet20では約69%のロバスト精度を達成し、標準モデルを著しく上回る性能を発揮する。

ABSTRACT

We improve the robustness of Deep Neural Net (DNN) to adversarial attacks by using an interpolating function as the output activation. This data-dependent activation remarkably improves both the generalization and robustness of DNN. In the CIFAR10 benchmark, we raise the robust accuracy of the adversarially trained ResNet20 from $\sim 46\%$ to $\sim 69\%$ under the state-of-the-art Iterative Fast Gradient Sign Method (IFGSM) based adversarial attack. When we combine this data-dependent activation with total variation minimization on adversarial images and training data augmentation, we achieve an improvement in robust accuracy by 38.9$\%$ for ResNet56 under the strongest IFGSM attack. Furthermore, We provide an intuitive explanation of our defense by analyzing the geometry of the feature space.

研究の動機と目的

  • 自律走行車両やマルウェア検出などのセーフティクリティカルな応用分野において顕著な脆弱性を示す深層ニューラルネットワーク(DNN)の敵対的攻撃への感受性を是正すること。
  • 標準的なソフトマックス出力活性化関数を、データに依存する多様体補間関数に置き換えることで、DNNの一般化性能とロバストネスを向上させること。
  • 白ボックスおよびブラックボックスの敵対的攻撃、包括して移譲可能かつユニバーサルな摂動に対しても効果的な防御フレームワークを構築すること。
  • 特徴空間における幾何的構造を活用することで、活性化関数の設計と後処理によってロバストネスを向上させられることを実証すること。

提案手法

  • 深層ニューラルネットワークにおける標準的なソフトマックス出力活性化関数を、学習データからの幾何的情報を活用するデータに依存する多様体補間活性化関数(WNLL)に置き換える。
  • 敵対的画像および学習データに対して全変動最小化(TVM)を適用し、摂動を単純化しノイズを低減する。
  • WNLL活性化関数とPGD敵対的訓練を統合することで、モデル最適化プロセス中のロバストネスを向上させる。
  • 敵対的訓練における内側の最大化問題を解くために投影勾配降下法(PGD)を用い、最も強い攻撃を近似する。
  • WNLL活性化関数とデータ拡張およびTVMを組み合わせ、多角的防御戦略を構築する。
  • WNLL関数の近似勾配を活用して、敵対的訓練中にエンドツーエンドのバックプロパゲーションを可能にする。

実験結果

リサーチクエスチョン

  • RQ1データに依存する多様体補間活性化関数は、標準的なソフトマックスと比較して、DNNの一般化性能とロバストネスを向上させることができるか?
  • RQ2特徴空間における潜在的特徴の幾何的構造は、敵対的摂動の下でどのように変化するか? そして、この変化を防御に活用できるか?
  • RQ3WNLL活性化関数と全変動最小化および敵対的訓練を組み合わせることで、強力なIFGSM攻撃に対するロバストネスはどの程度向上するか?
  • RQ4提案された防御は、移譲可能およびユニバーサルな敵対的摂動に対しても有効であるか?
  • RQ5WNLLベースの防御は、データ拡張やTVMといった他の防御と加法的に組み合わせることで、さらなるロバストネス向上が達成できるか?

主な発見

  • CIFAR-10において、PGD敵対的訓練を施したResNet20のロバスト精度が、強いIFGSM攻撃下で約46%から約69%に向上した。
  • TVMおよびデータ拡張と組み合わせた場合、強いIFGSM攻撃下でResNet56のロバスト精度が38.9%向上した。
  • WNLL活性化関数は、IFGSM反復回数の増加に伴う精度の低下を抑制し、10反復目では標準的なResNet20と比較して約23%の性能差を示した。
  • 特徴空間の可視化結果から、WNLLはクリーン画像および敵対的画像の両方において意味のある幾何的構造を保持しているのに対し、ソフトマックスは特徴分布を歪めていることが明らかになった。
  • WNLL関数の幾何学的安定性のおかげで、ブラックボックス設定下の敵対的攻撃に対しても防御は有効に機能した。
  • PGD訓練やTVMといった既存の防御と相性が良く、追加的なロバストネス向上が可能であることが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。