Skip to main content
QUICK REVIEW

[論文レビュー] Adversarially Optimized Mixup for Robust Classification

Jason Bunk, Srinjoy Chattopadhyay|arXiv (Cornell University)|Mar 22, 2021
Adversarial Robustness in Machine Learning参考文献 27被引用数 4
ひとこと要約

この論文では、混合補間と adversarial パーティクルの両方をバックプロパゲーションによって混合空間内ですべて同時に最適化することで、adversarial の頑健性を向上させる Adversarially Optimized Mixup を提案する。混合空間内での最悪ケースの点を投影勾配降下法を用いて特定することで、PGD-100 や AutoAttack といった強力な敵対的攻撃に対して、CIFAR-10 で最大 2.1%、CIFAR-100 で 4% の頑健な正確度の向上を達成した。

ABSTRACT

Mixup is a procedure for data augmentation that trains networks to make smoothly interpolated predictions between datapoints. Adversarial training is a strong form of data augmentation that optimizes for worst-case predictions in a compact space around each data-point, resulting in neural networks that make much more robust predictions. In this paper, we bring these ideas together by adversarially probing the space between datapoints, using projected gradient descent (PGD). The fundamental approach in this work is to leverage backpropagation through the mixup interpolation during training to optimize for places where the network makes unsmooth and incongruous predictions. Additionally, we also explore several modifications and nuances, like optimization of the mixup ratio and geometrical label assignment, and discuss their impact on enhancing network robustness. Through these ideas, we have been able to train networks that robustly generalize better; experiments on CIFAR-10 and CIFAR-100 demonstrate consistent improvements in accuracy against strong adversaries, including the recent strong ensemble attack AutoAttack. Our source code would be released for reproducibility.

研究の動機と目的

  • 強力な敵対的攻撃に対しても依然として低い正確度を示す、adversarial 訓練における過学習問題に対処する。
  • 通常の訓練におけるデータ拡張の知見を活用することで、adversarially 訓練されたネットワークの一般化性能を向上させる。
  • 従来の mixup-adversarial 訓練手法が、データポイント間の補間空間における最悪ケース領域を十分に調査できないという限界を克服する。
  • 混合補間と adversarial 最適化の両方をエンドツーエンドでバックプロパゲーション可能にする手法を開発し、滑らかでより頑健な意思決定境界を学習する。
  • 勾配の遮断に依存せずに、勾配フリーのブラックボックス攻撃を含む、最新鋭の強力な敵対的攻撃に対しても頑健性を示すことを実証する。

提案手法

  • データポイント間の補間空間内で、adversarial 最適化(PGD を用いて)を直接実行することで、mixup 増幅と adversarial 訓練を統合する。
  • 混合補間プロセスをバックプロパゲーションすることで、入力の摂動と混合比 $\lambda$ を同時に最適化する。
  • 混合比 $\lambda$ を 0.5 から 1.0 の間で制限するためのシグモイドベースのクリッピング関数を用い、意味のある補間を保ちつつエンドツーエンド最適化を可能にする。
  • 混合空間内での最悪ケースの adversarial 摂動を特定するために、投影勾配降下法(PGD)を適用し、予測と滑らか化されたラベル間の KL 発散を最大化する。
  • 幾何学的ラベル割り当てと適応的混合比最適化を検討し、頑健性を向上させる。また、寄与度を検証するためのアブレーションスタディを実施する。
  • 混合補間で定義される近傍領域内の最悪ケース損失を最適化する制約付きミニマックス定式化を用いてモデルを訓練する。

実験結果

リサーチクエスチョン

  • RQ1混合補間空間内での adversarial 最適化は、標準的な adversarial 訓練や mixup のみに比べ、より頑健な一般化を達成できるか?
  • RQ2混合補間と adversarial 摂動の両方をエンドツーエンドでバックプロパゲーションすることで、意思決定境界におけるより深刻な失敗点を特定し、頑健性を向上させられるか?
  • RQ3混合比の選択とラベル割り当て戦略の違いが、強力な敵対的攻撃下での頑健な正確度に与える影響は何か?
  • RQ4CIFAR-100 のような困難なデータセットでは、データ不足が強化の必要性を高めるため、本手法が低データ環境でも頑健性を向上できるか?
  • RQ5勾配の遮断に依存せず、勾配フリーのブラックボックス攻撃に対しても頑健性を示すか?

主な発見

  • 100 ステップの PGD 攻撃下で、CIFAR-10 において最も強力なベースラインより 2.1% の絶対的な頑健な正確度の向上を達成した。
  • CIFAR-100 では、PGD-100 攻撃下で約 4% の頑健な正確度の向上を達成し、より困難な低データ環境においてより顕著な恩恵を示した。
  • AutoAttack という強力なアンサンブル攻撃下で、CIFAR-100 において 58.34% の頑健な正確度を達成し、『Mix-then-attack』手法を含むすべてのベースラインを上回った。
  • アブレーションスタディにより、混合比と adversarial 摂動の両方を同時に最適化することが不可欠であることが確認され、完全な手法は PGD-100 下で 0.6% の優位性を示した。
  • 勾配フリーのブラックボックス攻撃に対しても頑健性を示し、勾配の遮断に依存していないことが示され、未知の攻撃タイプに対しても一般化性能が優れていることがわかった。
  • 本手法はアーキテクチャに依存せず汎用的であり、RobNets のようなより大きな頑健性指向モデルと組み合わせることでさらなる向上が期待できる。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。