Skip to main content
QUICK REVIEW

[論文レビュー] Attacking Black-box Recommendations via Copying Cross-domain User Profiles

Wenqi Fan, Tyler Derr|arXiv (Cornell University)|May 17, 2020
Recommender Systems and Techniques参考文献 30被引用数 6
ひとこと要約

本稿では、深層学習ベースのレコメンデーションシステムに対して、攻撃の成功確率を高めつつ検知リスクを低減する、黒ボックス攻撃フレームワークであるCopyAttackを提案する。CopyAttackは、ソースドメインの実際のユーザープロファイルをターゲットドメインに複製することで、特定のアイテムの推薦を促進する。階層的クラスタリングとポリシーグラデントネットワークを活用し、ターゲットアイテムのヒットレートを最大化するように、クロスドメインのプロファイルを選択・最適化する。本手法は、攻撃予算が低く抑えられていても、検知に対して高い耐性を示し、ベースラインを上回る性能を発揮する。

ABSTRACT

Recently, recommender systems that aim to suggest personalized lists of items for users to interact with online have drawn a lot of attention. In fact, many of these state-of-the-art techniques have been deep learning based. Recent studies have shown that these deep learning models (in particular for recommendation systems) are vulnerable to attacks, such as data poisoning, which generates users to promote a selected set of items. However, more recently, defense strategies have been developed to detect these generated users with fake profiles. Thus, advanced injection attacks of creating more `realistic' user profiles to promote a set of items is still a key challenge in the domain of deep learning based recommender systems. In this work, we present our framework CopyAttack, which is a reinforcement learning based black-box attack method that harnesses real users from a source domain by copying their profiles into the target domain with the goal of promoting a subset of items. CopyAttack is constructed to both efficiently and effectively learn policy gradient networks that first select, and then further refine/craft, user profiles from the source domain to ultimately copy into the target domain. CopyAttack's goal is to maximize the hit ratio of the targeted items in the Top-$k$ recommendation list of the users in the target domain. We have conducted experiments on two real-world datasets and have empirically verified the effectiveness of our proposed framework and furthermore performed a thorough model analysis.

研究の動機と目的

  • 深層学習ベースのレコメンデーションシステムにおけるデータ汚染攻撃のための現実的で信頼性の高いユーザープロファイルの作成という課題に取り組む。
  • 現代の防御メカニズムによって容易に検知される可能性がある、従来の偽のプロファイル生成手法の限界を克服する。
  • ターゲットレコメンデーションシステムへのモデルやデータの知識が不要であり、クエリアクセスのみで動作する黒ボックス攻撃戦略を開発する。
  • ソースドメインから実際のユーザープロファイルをコピーし、それを最適化することで、ターゲットドメインにおけるTop-k推薦におけるターゲットアイテムのプロモーションを最大化する。
  • 階層的クラスタリングとプロファイル設計メカニズムを統合することで、ノイズを低減し、アイテム予算を削減し、攻撃の効率性と効果性を向上させる。

提案手法

  • ソースドメインのユーザーをアイテムの相互作用パターンに基づいてグループ化する階層的クラスタリングツリーを用い、ユーザープロファイルの構造的探索を可能にする。
  • 異なるクラスタリング階層のレベルで別々のポリシーを持つ、マルチレベルのポリシーグラデントネットワークを採用し、コピーに適したソースユーザーを選択する。
  • 選択されたユーザープロファイル(例:相互作用のマスキングや追加)を変更するプロファイル設計メカニズムを適用し、ターゲットドメインの動的特性に適合させる。
  • 特定の相互作用を隠すまたは変更することで、現実的なユーザ行動を模倣するマスキング機構を導入し、プロファイルの信ぴょう性を向上させる。
  • ブラックボックス環境下でクエリフィードバック(Top-k推薦)を学習し、ポリシーグラデント最適化によりポリシーネットワークを更新する。
  • Top-k推薦におけるターゲットアイテムのヒットレートに基づく報酬関数を統合し、攻撃がプロモーション成功を最大化する方向に誘導する。

実験結果

リサーチクエスチョン

  • RQ1ソースドメインの実際のユーザープロファイルをターゲットドメインに効果的に複製することで、深層学習ベースのレコメンデーションシステムに対して成功する黒ボックス攻撃を実行できるか?
  • RQ2階層的クラスタリングツリー構造は、攻撃プロセスにおけるソースユーザープロファイルの選択と最適化にどのように影響を与えるか?
  • RQ3プロファイル設計とマスキングは、攻撃のパフォーマンスをどの程度向上させ、必要なアイテム予算をどの程度削減できるか?
  • RQ4例えば人気アイテムとニッチアイテムのどちらが、このクロスドメイン複製攻撃に対してより脆弱であるか?
  • RQ5攻撃予算が増加するに従って攻撃パフォーマンスはどのように変化するか?また、リソース制約下でもCopyAttackはベースラインを上回り続けるか?

主な発見

  • CopyAttackは、ML10M-FXおよびML20-NFデータセットの両方において、RandomAttack、TargetAttack、PolicyNetworkといったベースライン手法よりも、ヒットレート(HR@20)および正規化済みディスcount累積利得(NDCG@20)の観点で顕著に優れている。
  • 階層的クラスタリングツリーは攻撃パフォーマンスを向上させ、最適な深さ(ML10M-FXではd=3、ML20-NFではd=6)が、クラスタの細分化と学習効率のバランスをとる。
  • プロファイル設計またはマスキングのコンponentを削除すると、攻撃効果が著しく低下し、必要なアイテム予算が急激に増加する。これは、ノイズ低減とリアリズム向上におけるこれらの要素の重要性を確認する。
  • ターゲットドメインで上位30%の人気を誇るアイテムが、攻撃に対して最も脆弱であることが判明した。これは、需要の高いアイテムがコピーされたプロファイルによって容易にプロモーション可能であることを示している。
  • CopyAttackは、より高い予算が与えられるに従って、継続的なクエリフィードバックによる学習能力を活かして性能を向上させ続ける一方で、他の手法はパフォーマンスが頭打ちになる。これは、スケーラビリティと持続的学習能力の優位性を示している。
  • PolicyNetworkベースラインは、ML20M-NFデータセットにおいて48時間以内に収束しなかった。これは、CopyAttackの階層的かつモジュール化されたアーキテクチャが、効率性に優れていることを示している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。