Skip to main content
QUICK REVIEW

[論文レビュー] Exploring the Back Alleys: Analysing The Robustness of Alternative Neural Network Architectures against Adversarial Attacks

Yi Tan, Yuval Elovici|arXiv (Cornell University)|Dec 8, 2019
Adversarial Robustness in Machine Learning参考文献 47被引用数 5
ひとこと要約

本稿は、生画像空間における代替ニューラルネットワークアーキテクチャ—特にスパikingニューラルネットワーク(SNNs)および確率的アーティフィシャルニューラルネットワーク(ANNs)—の adversarial robustness を調査する。白ボックス攻撃(例:BIM)に対しては確率的 ANNs が脆弱であるが、ブラックボックス設定では境界攻撃およびトランスファー攻撃に対して特に強靱であることが判明した。本研究では、確率的モデルに対するブラックボックス攻撃を改善するためのバリアンスミミキング(VM)サーロゲート訓練を提案し、確率的モデルアンサンブルが adversarial examples に対して部分的に耐性を示すことを示した。

ABSTRACT

We investigate to what extent alternative variants of Artificial Neural Networks (ANNs) are susceptible to adversarial attacks. We analyse the adversarial robustness of conventional, stochastic ANNs and Spiking Neural Networks (SNNs) in the raw image space, across three different datasets. Our experiments reveal that stochastic ANN variants are almost equally as susceptible as conventional ANNs when faced with simple iterative gradient-based attacks in the white-box setting. However we observe, that in black-box settings, stochastic ANNs are more robust than conventional ANNs, when faced with boundary attacks, transferability and surrogate attacks. Consequently, we propose improved attacks and defence mechanisms for stochastic ANNs in black-box settings. When performing surrogate-based black-box attacks, one can employ stochastic models as surrogates to observe higher attack success on both stochastic and deterministic targets. This success can be further improved with our proposed Variance Mimicking (VM) surrogate training method, against stochastic targets. Finally, adopting a defender's perspective, we investigate the plausibility of employing stochastic switching of model mixtures as a viable hardening mechanism. We observe that such a scheme does provide a partial hardening.

研究の動機と目的

  • 生画像空間における代替ニューラルネットワークアーキテクチャ—SNN および確率的 ANNs—の adversarial 攻撃に対する robustness を評価すること。
  • 従来の ANNs と比較して、ニューラルネットワーク内の確率性が adversarial 攻撃に対して inherently robustness を向上させるかどうかを調査すること。
  • とくにサーロゲートモデルを用いた攻撃を対象として、確率的 ANNs を効果的に攻撃するためのブラックボックス攻撃戦略を改善すること。
  • 推論時に異なる確率的ネットワークをランダムに切り替えることで、確率的モデルミキシングを防御メカニズムとして使用可能かどうかを検討すること。
  • 決定的モデルと確率的モデルの間で、さまざまな攻撃タイプ(ホワイトボックス、ブラックボックス、サーロゲートベース)の性能を比較すること。

提案手法

  • 包括的な評価のため、MNIST、CIFAR-10、および PCam の3つのデータセットを用いる。
  • SNN(MCSEFRON および $SNN_{m}$)および確率的 ANNs(BSN および BNN)と比較するためのベースラインモデルとして、バニラ版 ResNet18 を使用する。
  • FGSM、CWL2、および BIM を含むホワイトボックス攻撃を適用し、先行研究にインspiredされた改善された目的関数を用いる。
  • 確率的サーロゲートを用いたブラックボックス攻撃を設計・実装し、ターゲットモデルの確率的挙動をよりよく再現するため、バリアンスミミキング(VM)を導入する。
  • 推論時に異なる確率的ネットワークをランダムに切り替えることで、確率的モデルミックスの防御戦略を提案する。
  • ログティットおよびバリアンスの t-SNE を用いて意思決定境界を可視化し、確率性がモデルの robustness に与える影響を分析する。

実験結果

リサーチクエスチョン

  • RQ1ホワイトボックスおよびブラックボックス攻撃設定下で、SNN および確率的 ANNs は従来の ANNs と比べてどのように adversarial robustness を示すか?
  • RQ2ネットワークの重みまたは活性化における確率性が、adversarial 攻撃に対する robustness をどの程度向上させるか?
  • RQ3サーロゲートベースのブラックボックス攻撃は、確率的 ANNs に対してより効果的に行えるか。もしそうならば、サーロゲート訓練をどのように改善できるか?
  • RQ4推論時に確率的モデルのミックスを用いることは、adversarial examples に対する実用的な防御メカニズムとして可能か?
  • RQ5意思決定境界のバリアンスが、確率的ネットワークに対して成功する adversarial examples を作成する難易度に果たす役割は何か?

主な発見

  • ホワイトボックス設定では、確率的 ANNs(BSN および BNN)は、BIM などの単純な反復的攻撃に対して、従来の ANNs とほぼ同等に脆弱であることが判明し、強力な勾配ベース攻撃に対しては限定的な robustness を示している。
  • ブラックボックス設定では、境界攻撃およびトランスファーベース攻撃に対して、確率的 ANNs が顕著に高い robustness を示しており、確率性が転送性を損なう可能性があると示唆している。
  • サーロゲートベースの攻撃は、ブラックボックス手法の中で最高の攻撃成功率(ASR)を達成しており、とくにバリアンスミミキング(VM)を用いて訓練された確率的サーロゲートを用いることで、確率的ターゲットに対する攻撃性能が向上している。
  • 提案されたバリアンスミミキング(VM)手法は、ターゲットモデルの確率的挙動を捉えることでサーロゲート訓練を強化し、テストされたすべてのブラックボックス攻撃で最高の ASR を達成した。
  • 推論時に異なる確率的ネットワークをランダムに切り替える確率的モデルアンサンブルは、攻撃成功率(ASR)を低下させ、adversarial examples に対して部分的に耐性を示すことが確認された。
  • t-SNE の可視化結果から、確率的ネットワークはノイズが多く、スパイク的で、バリアンスの高い領域が重複する意思決定境界を示しており、境界攻撃およびトランスファー攻撃に対する抵抗性の理由が裏付けられた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。