Skip to main content
QUICK REVIEW

[論文レビュー] Adversarially Robust Learning Could Leverage Computational Hardness

Sanjam Garg, Somesh Jha|arXiv (Cornell University)|May 28, 2019
Adversarial Robustness in Machine Learning参考文献 48被引用数 8
ひとこと要約

本稿では、計算的困難性が多項式時間攻撃者にとって敵対的例の探索を非現実的にすることで、敵対的ロバスト性を実現しうることを提案している。計算的に無制限な敵対者ですら攻撃に成功する状況においても、多項式時間攻撃者には敵対的例の探索が不可能になる。標準的な暗号的仮定に依拠する学習タスクを構築し、多項式時間攻撃者に対するロバスト性を示した。これは、情報理論的限界を超えて意味のあるロバスト性を提供する計算的制約の有効性を示している。

ABSTRACT

Over recent years, devising classification algorithms that are robust to adversarial perturbations has emerged as a challenging problem. In particular, deep neural nets (DNNs) seem to be susceptible to small imperceptible changes over test instances. However, the line of work in provable robustness, so far, has been focused on information-theoretic robustness, ruling out even the existence of any adversarial examples. In this work, we study whether there is a hope to benefit from algorithmic nature of an attacker that searches for adversarial examples, and ask whether there is any learning task for which it is possible to design classifiers that are only robust against polynomial-time adversaries. Indeed, numerous cryptographic tasks can only be secure against computationally bounded adversaries, and are indeed impossible for computationally unbounded attackers. Thus, it is natural to ask if the same strategy could help robust learning. We show that computational limitation of attackers can indeed be useful in robust learning by demonstrating the possibility of a classifier for some learning task for which computational and information theoretic adversaries of bounded perturbations have very different power. Namely, while computationally unbounded adversaries can attack successfully and find adversarial examples with small perturbation, polynomial time adversaries are unable to do so unless they can break standard cryptographic hardness assumptions. Our results, therefore, indicate that perhaps a similar approach to cryptography (relying on computational hardness) holds promise for achieving computationally robust machine learning. On the reverse directions, we also show that the existence of such learning task in which computational robustness beats information theoretic robustness requires computational hardness by implying (average-case) hardness of NP.

研究の動機と目的

  • 計算的困難性が多項式時間攻撃者に対する機械学習のロバスト性を高めることに利用可能かどうかを調査すること。
  • 計算的に制限された攻撃者と情報理論的攻撃者とでは根本的に能力に差があるような学習タスクが存在するかどうかを特定すること。
  • 暗号的セキュリティモデルに類似したゲームベースの定式化を通じて、機械学習における計算的ロバスト性を形式化すること。
  • このような計算的ロバストな学習タスクの存在と、NPの平均ケース困難性との関係を確立すること。
  • 計算的ロバスト性が、ワンウェイ関数のような暗号的有用な構成要素の構築に繋がるかどうかを検討すること。

提案手法

  • チャレンジャーが分類器を学習し、攻撃者がオракルアクセスを用いて小さな摂動を持つ敵対的例を発見しようとするゲームベースのフレームワークを導入する。
  • Cook-Levinの還元を用いて、入力の摂動と誤分類の制約を符号化することで、敵対的例の探索問題をブール充足問題(SAT)に還元する。
  • 充足可能なインスタンスが一般的に出現するが、任意の多項式時間アルゴリズムでは解けないようなSAT式の分布を用いた、NPのハードサンプラーを構築する。
  • 直接積構成などの拡張技術を用いて、充足可能と不充足可能なインスタンスのギャップを強化し、効率的アルゴリズムが失敗する確率を高める。
  • Chernoff-Hoeffdingの不等式を用いて、充足可能な式が生成される確率が依然として高い一方で、任意の多項式サイズの攻撃者の成功確率が無視できるほど小さいことを示す。
  • Lemma 19を適用してさらに困難性を強化し、最終的なサンプラーが、ほとんど確実に充足可能な式を生成するが、任意の効率的アルゴリズムでは解けないことを保証する。

実験結果

リサーチクエスチョン

  • RQ1計算的困難性を用いて、計算的に無制限な敵対者ですら攻撃に成功する状況においても、多項式時間攻撃者には敵対的例の探索が不可能となるような学習タスクを構築可能か?
  • RQ2このような計算的ロバストな学習タスクの存在が、特にNPの平均ケース困難性に依存するか?
  • RQ3学習における計算的ロバスト性のフレームワークを用いて、ワンウェイ関数のような暗号的有用な構成要素を構築可能か?
  • RQ4敵対的ロバスト性の実現に計算的制約を活用することは、しばしば達成不可能な情報理論的ロバスト性の代替手段として実用的か?
  • RQ5この手法は、人工的に変更されたタスクにとどまらず、画像分類のような自然な学習問題へと拡張可能か?

主な発見

  • 計算的に無制限な敵対者であれば小さな摂動で敵対的例を発見できるが、多項式時間攻撃者には、標準的な暗号的困難性仮定を破るまで不可能な学習タスクが存在する。
  • このような学習タスクの存在は、NPの平均ケース困難性を示唆しており、計算的ロバスト性が計算的仮定なしには成立しないことを示している。
  • 提案された構成は、充足可能確率が非常に高いが、任意の多項式時間アルゴリズムでは解けないSAT式を生成するNPのハードサンプラーを用いている。
  • 任意の多項式時間攻撃者の、構築されたパズルを解く成功確率は、ほとんど確実に充足可能な式が生成されるにもかかわらず、無視できる関数に抑えられている。
  • このフレームワークにより、多項式時間攻撃者を含むさまざまな攻撃者クラスに一般化可能な、形式的なゲームベースの計算的ロバスト性の定式化が可能である。
  • 計算的困難性が暗号と同様に、機械学習における実用的な敵対的ロバスト性への道筋を提供する可能性がある。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。