Skip to main content
QUICK REVIEW

[論文レビュー] Attacking deep networks with surrogate-based adversarial black-box methods is easy

Nicholas A. Lord, Romain Mueller|arXiv (Cornell University)|Mar 16, 2022
Adversarial Robustness in Machine Learning被引用数 10
ひとこと要約

本稿では、代替モデルからの勾配転送を活用して、被害者ネットワークに対するブラックボックス攻撃を簡素かつ高効率に実行するGFCSを提案する。代替モデルの勾配方向を最適化の主な方向として用い、必要に応じて共像サンプリングに移行することで、VGG-16を対象とし、ResNet-152を代替モデルとして用いた場合、ImageNet上で99.9%の成功率を達成し、中央値のクエリ回数はわずか6回にとどまる。

ABSTRACT

A recent line of work on black-box adversarial attacks has revived the use of transfer from surrogate models by integrating it into query-based search. However, we find that existing approaches of this type underperform their potential, and can be overly complicated besides. Here, we provide a short and simple algorithm which achieves state-of-the-art results through a search which uses the surrogate network's class-score gradients, with no need for other priors or heuristics. The guiding assumption of the algorithm is that the studied networks are in a fundamental sense learning similar functions, and that a transfer attack from one to the other should thus be fairly "easy". This assumption is validated by the extremely low query counts and failure rates achieved: e.g. an untargeted attack on a VGG-16 ImageNet network using a ResNet-152 as the surrogate yields a median query count of 6 at a success rate of 99.9%. Code is available at https://github.com/fiveai/GFCS.

研究の動機と目的

  • 既存の代替モデルベースのブラックボックス攻撃手法における非効率性と複雑さを解消すること。
  • 代替モデルからの勾配転送が、最小限のクエリで成功するブラックボックス攻撃の主な要因となるかどうかを調査すること。
  • 同じ評価条件下で最先端の手法を上回る、最小限の構成ながらも極めて効果的なアルゴリズムを開発すること。
  • 深層ネットワークが類似した特徴表現を学習するため、アーキテクチャを越えて高精度な勾配転送が可能であるという仮説を検証すること。

提案手法

  • 本手法は、勾配ベースの最適化プロセスにおいて、代替モデルの勾配方向を主な探索方向として用いる。
  • 入力画像を繰り返し摂動させるために、固定ステップサイズεを用いた単純なラインサーチを採用する。
  • 勾配転送に失敗した場合には、代替モデルの特徴空間からサンプリングすることで代替探索方向を生成する共像サンプリングに移行する。
  • 代替モデルの勾配(q_sur)と共像によって生成された方向(q_co)を交互に使用することで、ロバスト性を維持し、局所最小値を回避する。
  • スコアベースの攻撃であるため、被害者モデルの分類スコアへのアクセスが可能であり、完全なモデルアクセスなしに数値的勾配推定が可能である。
  • 本手法は最小限の構成を意図しており、調整可能なハイパーパrameterはステップサイズεの1つのみで、追加の事前知識やヒューリスティクス、複雑な最適化スキームを必要としない。

実験結果

リサーチクエスチョン

  • RQ1代替モデルからのシンプルな勾配転送が、最小限のクエリで最先端のパフォーマンスを達成できるか?
  • RQ2現実世界の設定において、より複雑なクエリベース最適化戦略と比較して、直接的な勾配転送はどの程度効果的か?
  • RQ3異なる深層ネットワークがどの程度類似した特徴表現を共有しており、高精度な勾配転送を可能にするか?
  • RQ4勾配転送に失敗した場合に、共像サンプリングが効果的なフォールバックメカニズムとして機能するか?
  • RQ5シンプルな勾配転送と最小限のヒューリスティクスの組み合わせが、より複雑なマルチステージ攻撃フレームワークを上回るのに十分か?

主な発見

  • GFCSは、ResNet-152を代替モデルとして用い、VGG-16を対象とした非指向的攻撃において、ImageNetで99.9%の成功率を達成し、中央値のクエリ回数はわずか6回である。
  • 本手法は、SimBAやその他のクエリベース攻撃を含む、同等の実験条件下で、すべての競合する最先端手法を上回る性能を示した。
  • 攻撃の成功は主に代替モデルからの直接的な勾配転送に起因しており、共像サンプリングは失敗を回避する二次的だが重要な役割を果たしている。
  • アルゴリズムの性能は、さまざまな代替モデル-ターゲットの組み合わせに対して安定しており、深層ネットワークがしばしば類似した特徴表現を学習していることを示している。
  • 1つのハイパーパrameter(ステップサイズ)のみを必要とし、複雑な事前知識を一切不要とする本手法のシンプルさは、高いパフォーマンスがアルゴリズムの複雑さに依存しないことを示している。
  • 他の手法のデフォルトハイパーパラメータをそのまま使用しても、GFCSは著しく優れており、特にハイパーパラメータを最適化した場合(例:SimBA-ODSではε = 2.0)に顕著な優位性を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。