Skip to main content
QUICK REVIEW

[論文レビュー] Attribute-Guided Adversarial Training for Robustness to Natural Perturbations

Tejas Gokhale, Rushil Anirudh|arXiv (Cornell University)|Dec 3, 2020
Adversarial Robustness in Machine Learning被引用数 4
ひとこと要約

本論文は、画素レベルのノルムバウンデッドな摂動ではなく、物体の位置、形状、幾何変換などの意味的属性空間における敵対的摂動を生成することで、モデルの一般化性能を向上させる、新たなロバストなディープラーニング手法である属性ガイドド敵対的訓練(AGAT)を提案する。AGATは、MNIST-RTS、CIFAR10-C、および新規のCLEVR-Singlesベンチマークにおいて最先端のロバスト性を達成し、テストドメインデータを必要とせずに、自然で意味を保った摂動に対しても優れた性能を発揮する。

ABSTRACT

While existing work in robust deep learning has focused on small pixel-level norm-based perturbations, this may not account for perturbations encountered in several real-world settings. In many such cases although test data might not be available, broad specifications about the types of perturbations (such as an unknown degree of rotation) may be known. We consider a setup where robustness is expected over an unseen test domain that is not i.i.d. but deviates from the training domain. While this deviation may not be exactly known, its broad characterization is specified a priori, in terms of attributes. We propose an adversarial training approach which learns to generate new samples so as to maximize exposure of the classifier to the attributes-space, without having access to the data from the test domain. Our adversarial training solves a min-max optimization problem, with the inner maximization generating adversarial perturbations, and the outer minimization finding model parameters by optimizing the loss on adversarial perturbations generated from the inner maximization. We demonstrate the applicability of our approach on three types of naturally occurring perturbations -- object-related shifts, geometric transformations, and common image corruptions. Our approach enables deep neural networks to be robust against a wide range of naturally occurring perturbations. We demonstrate the usefulness of the proposed approach by showing the robustness gains of deep neural networks trained using our adversarial training on MNIST, CIFAR-10, and a new variant of the CLEVR dataset.

研究の動機と目的

  • 既存のロバスト性手法が小さな画素レベルの摂動に限定されているという限界に対処する。これは、現実世界の分布シフトを反映していない。
  • 標準的なℓpノルムバウンドでは捉えきれない、未知の自然な摂動に対してモデルのロバスト性を向上させる訓練フレームワークを開発する。
  • テストドメインデータへのアクセスを必要とせずに、物体の位置、形状、幾何変換などの意味を保った属性シフトに対してロバスト性を実現する。
  • 視覚推論タスクにおける意味的シフトに対するロバストネスを評価するための新規ベンチマーク、CLEVR-Singlesを構築する。
  • オブジェクトレベルのシフト、幾何変換、画像劣化の多様な摂動タイプにわたるアプローチの一般化可能性を示す。

提案手法

  • AGATは、内側の最大化問題として敵対的属性摂動を生成し、外側の最小化問題としてモデルパラメータを最適化するミニマックス最適化問題として定式化する。
  • 本手法は、空間変換ネットワークによる幾何変換や、条件付きGANによるオブジェクトレベルのシフトなどの、代替的属性関数を用いて意味空間における摂動を定義する。
  • 摂動は画素値ではなく、回転角度、オブジェクトサイズ、ぼかし強度などの属性パラメータの最適化によって生成され、自然で現実世界の変動を制御可能になる。
  • 本アプローチは柔軟であり、合成画像劣化(例:ぼかし、ノイズ、天候効果)に対応する代替関数を含め、さまざまな関数と組み合わせて利用可能である。
  • 本手法は属性空間から合成された敵対的サンプルを用いてモデルを訓練するため、テストドメインデータを一切必要としない。
  • 本手法は標準的な分類ヘッドや損失関数(例:カテゴリカル交差エントロピー)と統合可能であり、既存のディープラーニングパイプラインと互換性がある。

実験結果

リサーチクエスチョン

  • RQ1意味的属性でガイドされた敵対的訓練は、ℓpノルムバウンデッドノイズをはるかに超える自然で現実世界の摂動に対してロバストネスを向上させることができるか?
  • RQ2属性ガイドド敵対的訓練は、回転や平行移動などの幾何変換に対してどの程度効果的か?
  • RQ3AGATは、画素空間の摂動に依存せずに、ぼかし、ノイズ、天候効果などの画像劣化に対しても一般化可能か?
  • RQ4ノイズのみやぼかしのみを代替関数として使用して訓練した場合、フル属性手法と同等のパフォーマンス向上が得られるか?
  • RQ5視覚推論タスクにおける意味的オブジェクト変化を伴う分布シフトに対して、AGATはどの程度緩和できるか?

主な発見

  • CIFAR10-Cベンチマークでは、AGATが平均72.3%の精度を達成し、すべての先行手法を上回った。特に天候(65.8%)、ぼかし(74.1%)、デジタル(71.6%)の劣化カテゴリで顕著な向上を示した。
  • ノイズのみを代替関数として使用して訓練したAGATモデルは、ノイズカテゴリで62.4%の精度を達成し、ALPを含むすべての先行画素レベル手法を上回った。
  • MNIST-RTSベンチマークでは、AGATが77.8%の精度を達成し、回転や平行移動などの幾何変換に対して強いロバストネスを示した。
  • CLEVR-Singlesベンチマークでは、AGATが89.3%の精度を達成し、オブジェクトの位置や形状の変化といった意味的シフトに対処する最先端のパフォーマンスを示した。
  • アブレーションスタディの結果、ぼかしのみやノイズのみを代替関数として使用したモデルも、既存の画素レベル手法を上回った。これは、属性ガイドド摂動の有効性を裏付けた。
  • 本手法は多様な摂動タイプに一般化可能であり、訓練時に属性の一部のみを用いても高いパフォーマンスを維持した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。