Skip to main content
QUICK REVIEW

[論文レビュー] Building Robust Ensembles via Margin Boosting

Dinghuai Zhang, Hongyang Zhang|arXiv (Cornell University)|Jun 7, 2022
Adversarial Robustness in Machine Learning被引用数 7
ひとこと要約

本稿では、学習者と敵対者との間の2人零和ゲームを通じて最小分類マージンを最大化することにより、頑健なニューラルネットワークアンサンブルを訓練するマージンブースティングフレームワークMRBoostを提案する。この手法は、ベンチマークデータセットにおいて既存のアンサンブル手法や大規模エンドツーエンドモデルを上回る性能を発揮し、主な副産物として、最先端の訓練手法に標準的な交差エントロピーを置き換えることで敵対的ロバストネスを向上させるマージン最大化交差エントロピー(MCE)損失を導出する。

ABSTRACT

In the context of adversarial robustness, a single model does not usually have enough power to defend against all possible adversarial attacks, and as a result, has sub-optimal robustness. Consequently, an emerging line of work has focused on learning an ensemble of neural networks to defend against adversarial attacks. In this work, we take a principled approach towards building robust ensembles. We view this problem from the perspective of margin-boosting and develop an algorithm for learning an ensemble with maximum margin. Through extensive empirical evaluation on benchmark datasets, we show that our algorithm not only outperforms existing ensembling techniques, but also large models trained in an end-to-end fashion. An important byproduct of our work is a margin-maximizing cross-entropy (MCE) loss, which is a better alternative to the standard cross-entropy (CE) loss. Empirically, we show that replacing the CE loss in state-of-the-art adversarial training techniques with our MCE loss leads to significant performance improvement.

研究の動機と目的

  • 単一ニューラルネットワークの劣悪な敵対的ロバストネスを解消するため、原理的で整合性のあるアンサンブル学習フレームワークを開発すること。
  • 既存のアンサンブル手法の限界を克服すること。これらはしばしば、学習時と推論時の挙動の不一致により、適応的攻撃に対して失敗する。
  • 学習者と敵対者との間の2人零和ゲームを用いて、アンサンブルのロバストネスを最大マージン問題として形式化すること。
  • 実用的なスケーラビリティを備えた、マージンブースティングゲームを解く効率的なアルゴリズム(MRBoost.NN)を開発すること。
  • 敵対的訓練におけるロバストネスを向上させる新しい損失関数、すなわちマージン最大化交差エントロピー(MCE)を導出すること。

提案手法

  • 学習者がアンサンブル重みを選択し、敵対者が最悪の摂動を生成する2人零和ゲームを用いて、アンサンブルのロバストネスを最大マージン問題として定式化する。
  • すべての入力およびクラスに対して最小マージンを最大化する最適化目的関数を導出することで、最悪の敵対的例に対してロバストであることを保証する。
  • MRBoost.NNを提案する。これは、計算的に効率的なアルゴリズムであり、勾配降下法による摂動生成とアンサンブル重みの更新を交互に繰り返す。
  • MCE損失を導入する。これは、敵対的例における低信頼度予測をペナルティ化することで、より大きなマージンを促進するように変更された交差エントロピー損失である。
  • 各新しいベース分類器を前のものから初期化する「恒常的重み初期化」を採用することで、学習の安定性とロバストネスを向上させる。
  • 訓練中はログィットレベルでのアンサンブル集約を、攻撃評価時には確率レベルでの集約を採用することで、実世界の推論と整合性を保つ。

実験結果

リサーチクエスチョン

  • RQ1原理的で整合性のあるマージンブースティングフレームワークは、既存のアンサンブル手法を上回るニューラルネットワークアンサンブルのロバストネスを向上させることができるか?
  • RQ2最小分類マージンを最大化することは、標準的なアンサンブル学習やエンドツーエンド学習と比較して、より強い敵対的ロバストネスをもたらすか?
  • RQ3マージンブースティングフレームワークから導出された新しい損失関数は、最先端の敵対的訓練手法のロバストネスを向上させることができるか?
  • RQ4なぜ既存のアンサンブル防御(例:Pinotら, 2020)は適応的攻撃に対して失敗するのか?そして、その原因を回避するにはどうすればよいか?
  • RQ5訓練時と推論時の挙動を一致させることで、多様な敵対的攻撃に対して一貫したロバストネスを保証する訓練戦略は存在するか?

主な発見

  • MRBoost.NNは、CIFAR-10において最先端のロバスト正解率を達成し、既存のアンサンブル手法および大規模エンドツーエンドモデルを上回る性能を発揮した。
  • 標準的な敵対的訓練に置き換えることで、提案されたMCE損失は顕著な性能向上をもたらし、一部の設定ではロバスト正解率が最大10%向上した。
  • Pinot ら (2020) の防御は、訓練時(ログィットレベル集約)と推論時(確率レベル集約)の不一致を悪用する適応的攻撃によって回避され、ロバスト正解率が60.72%から37.37%に低下した。
  • アンサンブル学習中の恒常的重み初期化は、学習プロセスの安定化と一般化性能の向上により、よりロバストなモデルを生成する。
  • 2人零和ゲームの定式化により、ベース分類器に対する最も弱い仮定のもとで最適なアンサンブルが得られることを理論的に証明した。
  • 実験的結果から、最大マージンアンサンブルフレームワークは、効果的であるだけでなく、複数のデータセットおよびモデルアーキテクチャにわたって汎用性を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。