Skip to main content
QUICK REVIEW

[論文レビュー] Denoising Diffusion Probabilistic Models as a Defense against Adversarial Attacks

Lars Ankile, Anna Midgley|arXiv (Cornell University)|Jan 17, 2023
Cell Image Analysis TechniquesBiochemistry, Genetics and Molecular Biology被引用数 3
ひとこと要約

本稿では、敵対的攻撃に対して、ノイズ追加と逆方向のノイズ除去を用いて敵対的例を浄化することで、Denoising Diffusion Probabilistic Models (DDPMs) を防御手法として使用することを提案する。PatchCamelyon データセットにおいて、元のモデルの正確さの最大 88% を達成し、アンサンブルやベースライン防御を著しく上回り、低ノイズレベル $ t^* = 0.04 $ でたった 40 ステップの高速推論を実現している。

ABSTRACT

Neural Networks are infamously sensitive to small perturbations in their inputs, making them vulnerable to adversarial attacks. This project evaluates the performance of Denoising Diffusion Probabilistic Models (DDPM) as a purification technique to defend against adversarial attacks. This works by adding noise to an adversarial example before removing it through the reverse process of the diffusion model. We evaluate the approach on the PatchCamelyon data set for histopathologic scans of lymph node sections and find an improvement of the robust accuracy by up to 88\% of the original model's accuracy, constituting a considerable improvement over the vanilla model and our baselines. The project code is located at https://github.com/ankile/Adversarial-Diffusion.

研究の動機と目的

  • 医療画像分類における敵対的攻撃に対する一般化可能な防御として DDPM の有効性を評価すること。
  • 微小な摂動が転移性組織などの重要な病理的特徴を示す可能性があるバイオメディカル AI の分野において、耐性の課題に対処すること。
  • モデル固有の再訓練を必要とせず、拡散モデルの生成的特性を活用して敵対的入力を浄化することで、既存の防御を改善すること。
  • 低ノイズレベル($ t^* = 0.04 $)とたった 40 ステップの使用により推論時間を短縮し、実世界への導入に実用的であることを目指すこと。
  • 拡散ベースの浄化が、高い標準的正確さを維持しながら、感受性の高い医療データセットにおいて顕著に向上した耐性正確さを達成できることを示すこと。

提案手法

  • 敵対的入力に前方拡散プロセスを適用し、学習されたノイズスケジュール $ \beta_t $ と累積的ノイズレベル $ \bar{\alpha}_t $ を用いてガウスノイズを追加する。
  • ニューラルネットワーク $ \mu_\theta(x_t, t) $ でパrameter化された逆方向拡散プロセスを用いて、ノイズが加えられた入力から元の画像を再構築する。
  • DDPM を、エビデンス下限境界(ELBO)を最大化するように学習させ、ノイズ除去プロセスを学習することで、綺麗なデータ分布を回復できるようにする。
  • 訓練済みの DDPM を分類器(例:ResNet101)の前処理として統合し、分類器のファインチューニングなしに推論時に浄化を実行する。
  • 低ノイズレベル $ t^* = 0.04 $ を使用することで、逆方向ステップをたった 40 ステップに抑え、計算コストを従来の研究と比較して低減する。
  • 評価のため、投影勾配降下法を用いて適応的 $ \ell_\infty $-有界な敵対的攻撃を実行し、摂動を生成する。

実験結果

リサーチクエスチョン

  • RQ1微小な摂動が診断的に意味のあるものである医療画像分野において、DDPM は敵対的例を効果的に浄化できるか?
  • RQ2PatchCamelyon データセットにおいて、DDPM を用いた防御の耐性正確さは、アンサンブルモデルや敵対的訓練ベースラインと比べてどうか?
  • RQ3低ノイズ・低ステップの拡散プロセスは、耐性を向上させつつ、高い標準的正確さをどの程度維持できるか?
  • RQ4拡散モデルが元の分布に忠実に画像を再構築できる能力が、敵対的入力に対する一般化性能の向上に寄与するか?
  • RQ5モデルに依存しない性質を有するため、再訓練を必要とせず、未観測の攻撃タイプに対しても一般化できるか?

主な発見

  • DDPM を用いた防御は、PatchCamelyon データセットにおいて、元のモデルの標準的正確さの最大 88% を達成し、アンサンブルモデルやベースライン防御を著しく上回った。
  • 浄化後、標準的正確さがアンサンブルモデルと同等の水準を維持しており、拡散プロセスが診断的に重要な特徴を保持していることが示された。
  • 適応的 $ \ell_\infty $ 攻撃下でも耐性正確さが 75% に達し、データの微小な摂動への感受性にもかかわらず、強力な防御性能を示した。
  • 低ノイズレベル $ t^* = 0.04 $ の使用により、逆方向ステップを 40 ステップに抑え、従来の拡散ベース防御と比較して計算効率が高まった。
  • モデル固有の適合を必要とせず、拡散モデルの確率的かつ分布に配慮した性質のおかげで、未観測の攻撃タイプに対しても良好な一般化性能を示した。
  • 敵対的訓練はモデルの崩壊と高い計算コストに苦しんでおり、特に感受性の高い PatchCamelyon データセットでは、本手法が優れていることが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。