Skip to main content
QUICK REVIEW

[論文レビュー] Boundary Attack++: Query-Efficient Decision-Based Adversarial Attack.

Jianbo Chen, Michael I. Jordan|arXiv (Cornell University)|Apr 3, 2019
Adversarial Robustness in Machine Learning被引用数 29
ひとこと要約

Boundary Attack++ は、境界での二値的決定フィードバックを用いて勾配方向を推定するクエリ効率の良い意思決定ベースの敵対的攻撃を提案する。これにより、$L_2$ および $L_\infty$ パーティクルの両方の最適化が可能となり、従来の手法と比較してクエリ回数を大幅に削減する。特に、敵対的訓練を施した MNIST モデルにおいて、最先端の白ボックス攻撃を上回る性能を発揮する。

ABSTRACT

Decision-based adversarial attack studies the generation of adversarial examples that solely rely on output labels of a target model. In this paper, decision-based adversarial attack was formulated as an optimization problem. Motivated by zeroth-order optimization, we develop Boundary Attack++, a family of algorithms based on a novel estimate of gradient direction using binary information at the decision boundary. By switching between two types of projection operators, our algorithms are capable of optimizing $L_2$ and $L_\infty$ distances respectively. Experiments show Boundary Attack++ requires significantly fewer model queries than Boundary Attack. We also show our algorithm achieves superior performance compared to state-of-the-art white-box algorithms in attacking adversarially trained models on MNIST.

研究の動機と目的

  • モデルのラベルのみに依存する、よりクエリ効率の良い意思決定ベースの敵対的攻撃を開発すること。
  • 既存の境界攻撃手法が高コストなクエリを必要としているという制限を解消すること。
  • 統一されたフレームワークを用いて、$L_2$ および $L_\infty$ パーティクルノルムの両方の最適化を可能にすること。
  • より頑健な標準攻撃に耐性を持つ敵対的訓練を施したモデルに対しても性能を向上させること。

提案手法

  • ゼロ次最適化にインspiredされ、意思決定境界におけるモデル予測の二値情報を利用して勾配方向を推定する。
  • $L_2$ および $L_\infty$ 距離を別々に最適化するために、2種類の異なるプロジェクション演算子を採用し、適応的なパラメータ変更を可能にする。
  • 現在のパラメータノルムに応じてプロジェクションタイプを動的に切り替えることで収束性を向上させる。
  • 勾配へのアクセスを避けるために、ラベルクエリのみを用いた最適化問題として攻撃を定式化する。
  • モデル勾配やログイットへのアクセスなしに勾配方向を近似可能にする、新規の二値フィードバック機構を活用する。

実験結果

リサーチクエスチョン

  • RQ1意思決定ベースの敵対的攻撃は、従来の手法と比較して著しく低いクエリ複雑性を達成できるか?
  • RQ2同じフレームワークを用いて $L_2$ および $L_\infty$ パーティクルの両方を効果的に最適化できるか?
  • RQ3提案手法は、敵対的訓練を施したモデルに対して、最先端の白ボックス攻撃を上回る性能を発揮するか?
  • RQ4二値的決定フィードバックのみで、効果的な敵対的例生成に十分な勾配推定が可能か?

主な発見

  • Boundary Attack++ は、元の Boundary Attack と比較して、モデルクエリの必要数を顕著に削減した。
  • 敵対的訓練を施した MNIST モデルにおいて、最先端の白ボックス攻撃を上回る優れた攻撃成功率を達成した。
  • 単一で適応的なフレームワークを用いて、$L_2$ および $L_\infty$ パーティクルの両方の最適化に成功した。
  • 二値フィードバックの活用により、モデル勾配やログイットへのアクセスなしに効果的な勾配推定が可能になった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。