Skip to main content
QUICK REVIEW

[論文レビュー] GANI: Global Attacks on Graph Neural Networks via Imperceptible Node Injections

Junyuan Fang, Haixian Wen|arXiv (Cornell University)|Oct 23, 2022
Adversarial Robustness in Machine Learning被引用数 9
ひとこと要約

GANIは、構造的・特徴的側面で本物のノードと区別がつかない、目に見えない偽ノードを挿入することで、グラフニューラルネットワークに対するグローバルな敵対的攻撃を提案する。度数サンプリング、統計的特徴生成、最適な近隣ノード選択のための遺伝的アルゴリズムを用いることで、GANIは検出手法(DOMINANTなど)に検出されないまま、強力な攻撃効果を達成する。

ABSTRACT

Graph neural networks (GNNs) have found successful applications in various graph-related tasks. However, recent studies have shown that many GNNs are vulnerable to adversarial attacks. In a vast majority of existing studies, adversarial attacks on GNNs are launched via direct modification of the original graph such as adding/removing links, which may not be applicable in practice. In this paper, we focus on a realistic attack operation via injecting fake nodes. The proposed Global Attack strategy via Node Injection (GANI) is designed under the comprehensive consideration of an unnoticeable perturbation setting from both structure and feature domains. Specifically, to make the node injections as imperceptible and effective as possible, we propose a sampling operation to determine the degree of the newly injected nodes, and then generate features and select neighbors for these injected nodes based on the statistical information of features and evolutionary perturbations obtained from a genetic algorithm, respectively. In particular, the proposed feature generation mechanism is suitable for both binary and continuous node features. Extensive experimental results on benchmark datasets against both general and defended GNNs show strong attack performance of GANI. Moreover, the imperceptibility analyses also demonstrate that GANI achieves a relatively unnoticeable injection on benchmark datasets.

研究の動機と目的

  • 既存のノード挿入攻撃(NIA)の限界に対処すること。これらの攻撃は、通常、トポロジーおよび特徴空間において検出可能な摂動を引き起こす。
  • 元のグラフにおける構造的および特徴的一致性を同時に維持することで、NIAの不顕在性を向上させること。
  • GNNの性能を低下させるが、検出メカニズムをトリガーしない、強力なグローバルな汚染攻撃戦略を開発すること。
  • バイナリおよび連続的ノード特徴を併せ持つ多様なデータセット上で評価し、広範な適用可能性を確保すること。
  • 注入されたノードが、最新の外れ値検出手法(DOMINANTなど)によって検出されないことを実証すること。

提案手法

  • 度数分布に統計的に整合するノードを挿入するために、度数サンプリング手法を用いる。
  • クラスごとの平均および標準偏差に基づく統計的特徴生成により、偽ノードの特徴が本物のノードの分布と一致し、バイナリおよび連続的特徴の両方をサポートする。
  • 遺伝的アルゴリズムにより、ターゲットGNNにおける攻撃効果を最大化するリンク構成の進化的最適化を実施する。
  • 2段階のソーティング機構により、適応度に基づいて解を優先順位付けし、ノードの同型性低下を最小限に抑えることで、不顕在性と効果性を向上させる。
  • 構造的類似性と特徴的一致性を同時に最適化することで、トポロジーと特徴の不顕在性を統合的に実現する。
  • グローバル汚染設定下で攻撃を評価し、ノード分類性能の低下を狙う。

実験結果

リサーチクエスチョン

  • RQ1トポロジーおよび特徴空間の両方で不顕在でありながら、高い攻撃効果を維持できるノード挿入攻撃は可能か?
  • RQ2本手法は、ランダムまたはベースラインのNIA手法と比較して、攻撃成功度と検出可能性の点でどのように異なるか?
  • RQ3注入されたノードは、外れ値検出手法(DOMINANTなど)によってどの程度検出されないか?
  • RQ4統計的特徴生成と進化的な近隣ノード選択の組み合わせが、個々のコンponentよりも優れているか?
  • RQ5本手法は、異なるGNNアーキテクチャおよび異なる特徴タイプを有するデータセットにおいて、どのように動作するか?

主な発見

  • GANIは、Coraで77.25%、Citeseerで70.27%、Cora-MLで80.82%、Pubmedで83.92%の攻撃成功率を達成し、GNN性能を顕著に低下させた。
  • GANIで摂動を加えたグラフにおけるDOMINANT外れ値検出手法のAUCスコアは、すべて0.5未満(例:Coraでは0.3231)であり、注入ノードの検出が行われなかったことを示している。
  • DOMINANTのPrecision@KおよびRecall@Kは、すべてのデータセットで0であった。これにより、注入ノードが外れ値として同定されなかったことが確認された。
  • アブレーションスタディの結果、遺伝的アルゴリズムによる近隣ノード選択が、特徴生成よりも攻撃性能向上に寄与していた。GANI -linksは、大多数のケースでGANI -featuresを上回った。
  • 特徴生成モジュールは、特徴分布の保持に効果的であり、一部のケースで特徴がランダムに割り当てられても本手法は有効であった。これは、特徴摂動に対して強い耐性を示している。
  • 本手法は、バイナリおよび連続的特徴を併せ持つデータセットにおいて、強力な不顕在性を維持した。これは、汎用性の高さを示している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。