Skip to main content
QUICK REVIEW

[論文レビュー] Effective and Efficient Vote Attack on Capsule Networks

Jindong Gu, Baoyuan Wu|arXiv (Cornell University)|Feb 19, 2021
Internet Traffic Analysis and Secure E-voting参考文献 35被引用数 12
ひとこと要約

本論文は、計算コストの高いルーティング機構を回避して、主コンデンサーからのボートを直接操作することにより、Capsule Networksに対する新規で効率的なボート攻撃を提案する。この攻撃は、先行手法よりも高い成功確率を達成し、クラス条件付き再構成に基づく検出を効果的に回避する。MNIST、FMNIST、SVHNデータセットにおいて、優れた耐性と転送性を示している。

ABSTRACT

Standard Convolutional Neural Networks (CNNs) can be easily fooled by images with small quasi-imperceptible artificial perturbations. As alternatives to CNNs, the recently proposed Capsule Networks (CapsNets) are shown to be more robust to white-box attacks than CNNs under popular attack protocols. Besides, the class-conditional reconstruction part of CapsNets is also used to detect adversarial examples. In this work, we investigate the adversarial robustness of CapsNets, especially how the inner workings of CapsNets change when the output capsules are attacked. The first observation is that adversarial examples misled CapsNets by manipulating the votes from primary capsules. Another observation is the high computational cost, when we directly apply multi-step attack methods designed for CNNs to attack CapsNets, due to the computationally expensive routing mechanism. Motivated by these two observations, we propose a novel vote attack where we attack votes of CapsNets directly. Our vote attack is not only effective but also efficient by circumventing the routing process. Furthermore, we integrate our vote attack into the detection-aware attack paradigm, which can successfully bypass the class-conditional reconstruction based detection method. Extensive experiments demonstrate the superior attack performance of our vote attack on CapsNets.

研究の動機と目的

  • 敵対的例がCapsule Networksの内部機構、特にボートとルーティング機構に与える影響を調査すること。
  • ルーティング処理が高コストであるため、標準的なマルチステップ攻撃(例:PGD)をCapsNetsに適用する際の計算コストの高さを解決すること。
  • 最終的なコンデンサー出力ではなく、ボートに直接標的を定めたより効率的かつ効果的な攻撃手法を開発すること。
  • 提案された攻撃を検出に配慮したフレームワークに統合し、クラス条件付き再構成に基づく敵対的検出を回避すること。

提案手法

  • 攻撃は、主コンデンサーから出力コンデンサーへのボート $\boldsymbol{\hat{u}}_{j|i} = \mathbf{W}_{ij}\mathbf{u}_i$ を直接操作することで、完全にルーティングプロセスを回避する。
  • 最終的なコンデンサー出力ではなくボートを標的にすることで、計算コストを低減しつつも高い攻撃効果を維持する。
  • 攻撃は、入力の摂動を最適化する問題として定式化され、ターゲットクラスの誤分類を最大化するように設計され、ボートベクトルに基づく代替損失関数が使用される。
  • 攻撃は検出に配慮した攻撃パラダイムに統合されており、摂動がクラス条件付き再構成モジュールによって検出されないように最適化される。
  • 攻撃は標的付きと非標的付きの両設定で適用され、成功は攻撃成功確率と検出されない率で測定される。
  • 攻撃は、標準的なCapsNetsとCNNバックボーンを搭載したアーキテクチャを含む複数のアーキテクチャで評価され、MNIST、FMNIST、SVHNで実施される。

実験結果

リサーチクエスチョン

  • RQ1敵対的例は、Capsule Networksの内部コンponents、特にボートとルーティングプロセスをどのように操作するのか?
  • RQ2なぜ標準的なPGDスタイルの攻撃は、CapsNetsに直接適用した場合に非効率的なのか?また、別のコンponentを標的にすることでこの問題を緩和できるか?
  • RQ3ボートに直接攻撃を加えることで、最終的なコンデンサー出力に攻撃するのと比較して、より高い成功確率と低い計算コストを達成できるか?
  • RQ4ボート攻撃は、CapsNetsにおけるクラス条件付き再構成に基づく敵対的検出をどの程度効果的に回避できるか?
  • RQ5ボート攻撃によって生成された敵対的例の転送性は、異なるCapsNetアーキテクチャとデータセット間でどのように比較されるか?

主な発見

  • PGDベースの攻撃設定下で、MNISTでは標的付き攻撃成功確率が94.7%に達し、Caps-Attack(90.6%)を顕著に上回った。
  • FMNISTでは、検出に配慮した攻撃において、ボート攻撃の成功確率は95.6%に達したのに対し、Caps-Attackは89.7%であった。これは、優れた検出回避能力を示している。
  • 検出に配慮した設定でボート攻撃を使用した場合、敵対的例の検出されない率が顕著に上昇し、再構成に基づく検出を効果的に回避していることが示された。
  • ボート攻撃によって生成された摂動は、Caps-Attackからのものと同様の $\ell_0$、$\ell_1$、$\ell_2$ 範囲を示し、視覚的類似性と見えにくさが確認された。
  • ボート攻撃は、CNNバックボーンを搭載している・いないを問わず、さまざまなCapsNetアーキテクチャで高い性能を維持しており、強力な転送性を示した。
  • 敵対的訓練の下でも、ボート攻撃は高い成功確率を維持した。これは、CapsNetsが標的付きボートレベルの操作に対して依然として脆弱であることを示唆している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。