Skip to main content
QUICK REVIEW

[論文レビュー] CapsAttacks: Robust and Imperceptible Adversarial Attacks on Capsule Networks

Alberto Marchisio, Giorgio Nanfa|arXiv (Cornell University)|Jan 28, 2019
Adversarial Robustness in Machine Learning参考文献 24被引用数 20
ひとこと要約

本稿では、GTSRBデータセットにおけるCapsule Network向けに、標的で人間が認識できない adversarial examples を生成するためのgreedy black-boxアルゴリズム、CapsAttacksを提案する。この手法は空間的アテンションと勾配ベース最適化を活用し、標準のCNNよりも効果的にCapsNetsをだます最小限の摂動を生成する。その結果、CapsNetsは頑健ではあるが、出力確率の信頼性が低いため脆弱であることが明らかになった。一方、VGGNetは高い信頼性スコアのおかげで、より高い頑健性を示した。

ABSTRACT

Capsule Networks preserve the hierarchical spatial relationships between objects, and thereby bears a potential to surpass the performance of traditional Convolutional Neural Networks (CNNs) in performing tasks like image classification. A large body of work has explored adversarial examples for CNNs, but their effectiveness on Capsule Networks has not yet been well studied. In our work, we perform an analysis to study the vulnerabilities in Capsule Networks to adversarial attacks. These perturbations, added to the test inputs, are small and imperceptible to humans, but can fool the network to mispredict. We propose a greedy algorithm to automatically generate targeted imperceptible adversarial examples in a black-box attack scenario. We show that this kind of attacks, when applied to the German Traffic Sign Recognition Benchmark (GTSRB), mislead Capsule Networks. Moreover, we apply the same kind of adversarial attacks to a 5-layer CNN and a 9-layer CNN, and analyze the outcome, compared to the Capsule Networks to study differences in their behavior.

研究の動機と目的

  • 自動運転のような安全が求められる応用分野において、Capsule Networksがadversarial attacksに対してどれほど脆弱であるかを調査すること。
  • adversarial perturbationsの下で、標準のCNN(5層のLeNetと9層のVGGNet)と比較して、Capsule Networksの頑健性を評価すること。
  • black-box環境で効果的である、自動化され、標的で人間が認識できないadversarial attack手法を開発すること。
  • 予測の信頼性と空間的アテンションが、異なるアーキテクチャ間でadversarial頑健性に与える影響を分析すること。

提案手法

  • 提案されたCapsAttacksアルゴリズムは、black-box環境で標的adversarial examplesを生成するためにgreedy最適化戦略を用い、モデル出力からの勾配情報に依存する。
  • 摂動が人間が認識できないように保つために距離制約を適用し、視覚的歪みを制御する最大摂動距離 $ D_{\text{MAX}} $ を用いる。
  • 繰り返し入力ピクセルを変更することで、ターゲットクラスの損失を最大化すると同時に、知覚的変化を最小化する。この際、モデルの意思決定境界の微分可能近似を用いる。
  • アルゴリズムは、モデルの予測確率がしきい値を超えるかどうかに基づいてadversarial成功を評価し、収束速度と摂動の大きさによって成功度を測定する。
  • 同じ攻撃条件下でCapsNet、LeNet、VGGNetの挙動を比較し、出力確率のシフトと摂動への感受性を分析する。
  • 実世界の交通標識画像を用いて、実用的頑健性を評価するため、ドイツ交通標識認識ベンチマーク(GTSRB)上でフレームワークを評価する。

実験結果

リサーチクエスチョン

  • RQ1Capsule Networkはblack-box環境で標的で人間が認識できないadversarial attackに対して脆弱であるか?
  • RQ2同じadversarial attack条件下で、Capsule Networksの頑健性は標準のCNN(例:LeNetやVGGNet)と比べてどうか?
  • RQ3予測の信頼性は、neural networksがadversarial examplesに対してどれほど脆弱であるかを決定づける役割を果たすか?
  • RQ4アフィン変換と入力レベルの摂動は、Capsule NetworksとCNNの両方の頑健性にどのように影響するか?
  • RQ5greedyで勾配ベースのアルゴリズムは、異なるアーキテクチャにわたって、人間が認識できないかつ頑健なadversarial examplesを効果的に生成できるか?

主な発見

  • Capsule Networksは標的で人間が認識できないadversarial attackに対して脆弱であり、提案されたCapsAttacksアルゴリズムはGTSRBデータセット上で効果的にだます例を生成できた。
  • CapsNetはVGGNetよりも少ないイテレーションで画像を誤分類したが、これは摂動の可視性が低くても、より高い感受性を示していることを示している。
  • VGGNetは出力確率の信頼性が高いため、CapsNetよりも高い頑健性を示した。真のクラスとターゲットクラスの確率差が大きかったことが要因である。
  • LeNetは3つのモデルの中で最も脆弱であり、ターゲット画像を誤分類するのにたった6イテレーションで十分だった。13イテレーション目以降、摂動は人間が認識できるようになった。
  • VGGNetの $ D(X^*, X) $ の値はCapsNetよりも急激に増加した。これは、VGGNetでは知覚的歪みが速く蓄積されることを示しており、adversarial examplesがより目立つようになることを意味する。
  • 同じ精度を示しても、CapsNetはVGGNetに比べて出力確率の信頼性が低く、これが小さな摂動に対して高い感受性を示す要因となった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。