Skip to main content
QUICK REVIEW

[論文レビュー] Adversarial Robustness under Long-Tailed Distribution

Tong Wu, Ziwei Liu|arXiv (Cornell University)|Apr 6, 2021
Adversarial Robustness in Machine Learning参考文献 47被引用数 9
ひとこと要約

本稿では、スケール不変分類器とマージン工学および境界調整によるデータ再平衡を組み合わせることで、長尾データ分布下での敵対的ロバストネスを向上させる新しいフレームワークRoBalを提案する。CIFAR-10およびImageNet-LTの長尾ベンチマークにおいて、最先端のロバスト精度を達成しており、現実世界のシナリオにおけるロバストネスにとって、データ分布のバランスと境界誤差の低減が重要であることが示された。

ABSTRACT

Adversarial robustness has attracted extensive studies recently by revealing the vulnerability and intrinsic characteristics of deep networks. However, existing works on adversarial robustness mainly focus on balanced datasets, while real-world data usually exhibits a long-tailed distribution. To push adversarial robustness towards more realistic scenarios, in this work we investigate the adversarial vulnerability as well as defense under long-tailed distributions. In particular, we first reveal the negative impacts induced by imbalanced data on both recognition performance and adversarial robustness, uncovering the intrinsic challenges of this problem. We then perform a systematic study on existing long-tailed recognition methods in conjunction with the adversarial training framework. Several valuable observations are obtained: 1) natural accuracy is relatively easy to improve, 2) fake gain of robust accuracy exists under unreliable evaluation, and 3) boundary error limits the promotion of robustness. Inspired by these observations, we propose a clean yet effective framework, RoBal, which consists of two dedicated modules, a scale-invariant classifier and data re-balancing via both margin engineering at training stage and boundary adjustment during inference. Extensive experiments demonstrate the superiority of our approach over other state-of-the-art defense methods. To our best knowledge, we are the first to tackle adversarial robustness under long-tailed distributions, which we believe would be a significant step towards real-world robustness. Our code is available at: https://github.com/wutong16/Adversarial_Long-Tail .

研究の動機と目的

  • 現実世界のデータは通常このような不均衡を示すため、長尾データ分布が敵対的ロバストネスに与える影響を調査すること。
  • 特にテイルクラスにおける自然精度の低下が顕著になることから、敵対的訓練下での長尾認識における内在的課題を同定すること。
  • 敵対的訓練と併用した際の既存の長尾認識手法を体系的に評価し、ロバストネス評価における限界や誤った利益の原因を特定すること。
  • データの不均衡と境界の脆弱性に同時に取り組むことで、自然精度とロバスト精度の両方を向上させる統合フレームワークを提案すること。

提案手法

  • 標準的な線形層の代わりにコサイン類似度を用いたスケール不変分類器を提案することで、特徴の大きさに敏感でなくなるようにし、ロバストネスを向上させる。
  • 訓練中にクラスに特化したマージンとペアに特化したマージンを導入し、損失関数の再平衡を図り、テイルクラスとヘッドクラスの分離を促進する。
  • 推論時に境界調整を適用することで、意思決定境界付近の予測を動的に補正し、境界誤差を低減する。
  • データ再平衡とマージン工学を組み合わせることで、予測バイアスを軽減し、テイルクラスの敵対的攻撃に対する脆弱性を低減する。
  • 制御されたε設定下でPGDおよびFGSM攻撃を用いた敵対的訓練を実施し、長尾データセット上のロバストネスを評価する。
  • 自動攻撃(APGD-CEおよびAPGD-DLR)を用いたカリキュラムベースの評価を採用し、信頼性が高く効率的なロバストネス評価を確保する。

実験結果

リサーチクエスチョン

  • RQ1長尾データ分布は、敵対的訓練下における深層ニューラルネットワークの自然精度とロバスト精度にどのように影響を与えるか?
  • RQ2既存の長尾認識手法が、特にテイルクラスにおいて一貫したロバストネス向上を達成できないのはなぜか?
  • RQ3信頼性の低い評価が、長尾データセット上での報告されたロバスト精度に誤った利益をもたらす程度はどの程度か?
  • RQ4再平衡と分類器設計を用いて境界誤差を効果的に低減し、敵対的ロバストネスを向上させることは可能か?
  • RQ5統合フレームワークを用いて、長尾分布下で自然精度とロバスト精度の両方を同時に向上させることは可能か?

主な発見

  • 敵対的訓練は、長尾分布下でテイルクラスの自然精度の低下を顕著に拡大させ、バランスの取れた設定よりも深刻なトレードオフを示している。
  • CIFAR-10-LTでは、RoBalがPGD-20攻撃下で78.4%の自然精度と68.2%のロバスト精度を達成し、ベースライン手法を5%以上上回るロバスト精度を示した。
  • ε=2/255のImageNet-LTでは、RoBalが30.02%のクリーン精度と17.67%のロバスト精度を達成し、次善の手法を4.4%上回るロバスト精度を示した。
  • 境界誤差(R_bdy)はテイルクラスで顕著に高く、RoBalはマージン工学と推論時境界調整によりこれを低減した。
  • データ再平衡とスケール不変分類器の組み合わせにより、標準的な敵対的訓練に比べてテイルクラスのロバスト精度が12.5%向上した。
  • 実験により、クラスに特化したマージンと推論時境界調整の組み合わせが、再平衡単体よりも効果的であることが示され、両者の相乗効果が裏付けられた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。