Skip to main content
QUICK REVIEW

[論文レビュー] Frequency Domain Model Augmentation for Adversarial Attack

Yuyang Long, Qilong Zhang|arXiv (Cornell University)|Jul 12, 2022
Adversarial Robustness in Machine Learning被引用数 7
ひとこと要約

本論文は、DCT/IDCTに基づくスペクトル変換を用いて多様な代替モデルを生成することで、敵対的転送性を向上させる、新規の周波数ドメインモデル拡張手法、スペクトルシミュレーション攻撃(SSA)を提案する。入力の周波数スペクトルを操作することにより、より転送性の高い敵対的例を生成し、ImageNetにおける9つの最先端の防御モデルに対して平均95.4%の成功率を達成した。

ABSTRACT

For black-box attacks, the gap between the substitute model and the victim model is usually large, which manifests as a weak attack performance. Motivated by the observation that the transferability of adversarial examples can be improved by attacking diverse models simultaneously, model augmentation methods which simulate different models by using transformed images are proposed. However, existing transformations for spatial domain do not translate to significantly diverse augmented models. To tackle this issue, we propose a novel spectrum simulation attack to craft more transferable adversarial examples against both normally trained and defense models. Specifically, we apply a spectrum transformation to the input and thus perform the model augmentation in the frequency domain. We theoretically prove that the transformation derived from frequency domain leads to a diverse spectrum saliency map, an indicator we proposed to reflect the diversity of substitute models. Notably, our method can be generally combined with existing attacks. Extensive experiments on the ImageNet dataset demonstrate the effectiveness of our method, extit{e.g.}, attacking nine state-of-the-art defense models with an average success rate of extbf{95.4\%}. Our code is available in \url{https://github.com/yuyang-long/SSA}.

研究の動機と目的

  • 代替モデルと被害モデルの間のギャップにより、ブラックボックス攻撃における敵対的例の転送性が制限される問題に対処すること。
  • 周波数ドメイン変換が空間ドメイン変換よりも多様な代替モデルを生成できるかどうかを調査すること。
  • スペクトル操作によるモデル行動のシミュレーションを通じて、敵対的攻撃の成功確率を向上させるモデル拡張技術を開発すること。
  • 標準モデルおよび防御付きモデルの両方において、周波数ドメインのスペクトル変換が転送性を向上させる有効性を検証すること。

提案手法

  • 離散コサイン変換(DCT)および逆DCT(IDCT)を用いたスペクトル変換を提案し、入力画像を周波数ドメインで変更する。
  • モデルの多様性を定量化する指標として、スペクトルセマンティクスマップを定義し、これは入力の周波数スペクトルに関するモデル損失の勾配として定義される。
  • スペクトル変更の範囲と分布を制御するため、ランダムパラメータξとMを用いることで、モデルの多様性を向上させる。
  • ブロック単位での処理ではなく、フル画像のDCT/IDCTを直接適用することで、グローバルな周波数構造を保持し、転送性を向上させる。
  • 既存の敵対的攻撃フレームワーク(例:I-FGSM)に、スクリプトとして統合可能な拡張技術としてスペクトル変換を統合する。
  • 理論的分析により、スペクトル変換が多様なスペクトルセマンティクスマップを生じさせることを示し、効果的なモデル多様性のシミュレーションが可能であることを証明した。

実験結果

リサーチクエスチョン

  • RQ1周波数ドメイン変換は、敵対的攻撃において空間ドメイン変換よりも多様な代替モデルを生成できるか?
  • RQ2スペクトルセマンティクスマップは、多様なモデル間でのモデル行動の違いをどのように反映するか?
  • RQ3スペクトルに基づくモデル拡張は、標準モデルおよび防御付きモデルの両方において、どれほど転送性を向上させるか?
  • RQ4攻撃成功確率を最大化するための変換パラメータ(ξとM)の最適な設定は何か?
  • RQ5フル画像DCT/IDCT処理は、ブロック単位での処理に比べてスペクトルに基づくモデル拡張で優れているか?

主な発見

  • 提案された周波数ドメインにおけるスペクトル変換は、空間ドメイン手法と比較して、はるかに包括的かつ多様なスペクトルセマンティクスマップを示すことで、モデル多様性が顕著に向上していることが実証された。
  • スペクトルシミュレーション攻撃(SSA)は、9つの最先端の防御モデルに対して平均95.4%の攻撃成功確率を達成し、SOTAの転送ベース攻撃を5.6%から23.1%まで上回った。
  • Inc-v3を攻撃した際、周波数ドメイン手法は空間ドメイン手法に比べ15.0%高い攻撃成功確率を示し、周波数ドメインモデリングの優位性を裏付けた。
  • DCT/IDCT処理におけるブロックサイズは性能に強く影響を与え、フル画像処理(299×299)が最も高い成功確率を達成した。
  • パラメータξとMの両方が転送性の向上に有効であり、併用することで顕著に改善された攻撃性能が得られた。
  • Grad-CAMの可視化結果から、敵対的例がモデルの注目を重要な対象から無関係な領域へとシフトさせていることが確認され、高い誤分類率の理由が説明された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。