[論文レビュー] Data Poisoning Attack against Knowledge Graph Embedding
本稿は、知識グラフ埋め込み(KGE)モデルに対する最初のデータ汚染攻撃戦略を提案する。この攻撃は、訓練事実の直接的および間接的改ざんを活用し、標的となる事実の妥当性を低下させる。攻撃は最小限の摂動で顕著な性能低下を引き起こし(例:FB15Kにおける直接追加攻撃でMRRが0.04低下)、実世界のKGE応用において高い効率性と隠れ隠れ性を示している。
Knowledge graph embedding (KGE) is a technique for learning continuous embeddings for entities and relations in the knowledge graph.Due to its benefit to a variety of downstream tasks such as knowledge graph completion, question answering and recommendation, KGE has gained significant attention recently. Despite its effectiveness in a benign environment, KGE' robustness to adversarial attacks is not well-studied. Existing attack methods on graph data cannot be directly applied to attack the embeddings of knowledge graph due to its heterogeneity. To fill this gap, we propose a collection of data poisoning attack strategies, which can effectively manipulate the plausibility of arbitrary targeted facts in a knowledge graph by adding or deleting facts on the graph. The effectiveness and efficiency of the proposed attack strategies are verified by extensive evaluations on two widely-used benchmarks.
研究の動機と目的
- 知識グラフ埋め込み(KGE)モデルがデータ汚染攻撃に対して脆弱であるかどうかを調査すること。
- 既存の adversarial 攻撃手法には、同型グラフの仮定に依存するため、異種知識グラフには適用できないというギャップを解消すること。
- 特定の事実の追加または削除によってKGEの妥当性を操作する、効果的で効率的かつ隠れ隠れ性の高い攻撃戦略を設計すること。
- 実世界のベンチマーク(FB15KおよびWN18)におけるKGEモデルの敵対的データ汚染に対する耐性を評価すること。
提案手法
- 標的となる事実に含まれるエンティティの埋め込みを、特定の事実の追加または削除によって操作する直接的攻撃スキームを提案する。
- プロキシエンティティを用いて標的事実の妥当性に影響を与える間接的攻撃スキームを導入し、隠れ隠れ性を向上させる。
- 勾配ベースの最適化フレームワークを用いて、標的事実の妥当性を最大限に低下させる高影響度の摂動を同定する。
- 摂動選択の計算効率を向上させるために、候補のダウンサンプリングを適用する。
- リンク予測指標(MRR、H@10)を用いて、KGEモデルにおける攻撃の有効性を評価する。
- 包括的な評価のため、代表的な3つのKGEモデル(TransE、TransR、RESCAL)を用いる。
実験結果
リサーチクエスチョン
- RQ1モデル固有の仮定を必要とせず、特定の標的事実の妥当性を効果的に低下させることができるか?
- RQ2直接的および間接的攻撃戦略は、KGEモデル出力の操作において、有効性と隠れ隠れ性の観点でどのように比較されるか?
- RQ3攻撃予算のサイズが、KGEモデルにおける標的事実の性能低下に与える影響は何か?
- RQ4知識グラフの構造的スパarsity(例:WN18対FB15K)は、KGEモデルのデータ汚染攻撃に対する耐性にどのように影響するか?
- RQ5摂動生成における計算コストの観点から、提案された攻撃戦略の効率性はいかがなっているか?
主な発見
- 直接追加攻撃は、FB15KデータセットでMRRを0.04低下させ、H@10を0.05低下させ、リンク予測性能の顕著な低下を示した。
- 間接削除攻撃は、FB15KでMRRを約0.03、H@10を0.04低下させ、より隠れ隠れ性の高い攻撃でも依然として高い有効性を示した。
- 摂動予算が増加するにつれて攻撃の性能が飽和し、高影響度の事実が標的とされた後はリターンが減少することが示された。
- 直接削除攻撃が最も効率的で、標的事実1件あたり平均0.13秒で実行可能であったのに対し、間接攻撃は最大14.04秒を要した。
- 提案された攻撃戦略は、複数のKGEモデル(TransE、TransR、RESCAL)および複数のデータセット(FB15K、WN18)で有効であり、広範な適用可能性を確認した。
- WN18データセットは、スパース構造のためFB15Kよりも脆弱であり、摂動の影響がリンク予測指標に顕著に現れた。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。