Skip to main content
QUICK REVIEW

[論文レビュー] GAP++: Learning to generate target-conditioned adversarial examples

Xiaofeng Mao, Yuefeng Chen|arXiv (Cornell University)|Jun 9, 2020
Adversarial Robustness in Machine Learning参考文献 17被引用数 6
ひとこと要約

GAP++ は、条件付き生成対抗的敵対的生成ネットワーク (cGAN) を用いて、入力画像とターゲットラベルの両方に条件付けた、ターゲットに依存する摂動を生成するモデルベースの敵対的攻撃フレームワークを提案する。1つの訓練済みモデルで $L_\infty$、$L_2$、$L_0$ 範囲すべてにおいて優れた誤魔化し率を達成し、再訓練を必要とせず、効率的かつ一般化可能な攻撃を可能にする。

ABSTRACT

Adversarial examples are perturbed inputs which can cause a serious threat for machine learning models. Finding these perturbations is such a hard task that we can only use the iterative methods to traverse. For computational efficiency, recent works use adversarial generative networks to model the distribution of both the universal or image-dependent perturbations directly. However, these methods generate perturbations only rely on input images. In this work, we propose a more general-purpose framework which infers target-conditioned perturbations dependent on both input image and target label. Different from previous single-target attack models, our model can conduct target-conditioned attacks by learning the relations of attack target and the semantics in image. Using extensive experiments on the datasets of MNIST and CIFAR10, we show that our method achieves superior performance with single target attack models and obtains high fooling rates with small perturbation norms.

研究の動機と目的

  • 各新しいターゲットに対して再訓練が必要な従来のモデルベースの敵対的攻撃手法が抱える高い訓練コストと限られた再利用可能性を解消すること。
  • 入力画像とターゲットラベルの両方に条件付けられた摂動の統一分布を学習することで、攻撃の効率を向上させること。
  • 再訓練なしに、1つの訓練済みモデルがターゲット付き攻撃と非ターゲット付き攻撃の両方を実行できること。
  • 複数の摂動ノルム ($L_\infty$、$L_2$、$L_0$) において高いパフォーマンスを発揮しながら、摂動ノルムを低く保つこと。

提案手法

  • 入力画像とターゲットラベルの両方に条件付けられた摂動を生成するために、条件付き生成対抗的敵対的生成ネットワーク (cGAN) を使用する。
  • 画像-摂動-ターゲットの三重組み合わせの統合分布を学習する包括的な攻撃者ネットワークを導入し、1つのモデルで複数ターゲット攻撃を可能にする。
  • 摂動の大きさと構造を制御するために、訓練中に $L_\infty$、$L_2$、$L_0$ ノルム制約を適用する。
  • 攻撃成功の評価を実現するため、訓練中にパrametersが固定された被害者ネットワークを採用し、現実的な敵対的例の生成を保証する。
  • 非ターゲット付き攻撃を、1つのターゲットラベルを用いるターゲット付き攻撃の特殊ケースとして扱い、統一されたモデル展開を可能にする。
  • 生成された摂動の見えにくさと安定性を確保するため、知覚損失と正規化モジュールを用いる。

実験結果

リサーチクエスチョン

  • RQ1再訓練なしに、複数のターゲットクラスに対して高品質なターゲットに依存する敵対的例を生成できる1つのモデルは存在するか?
  • RQ2各ノルム制約 ($L_\infty$、$L_2$、$L_0$) において、包括的モデルベース攻撃のパフォーマンスは、単一ターゲットモデルと比較してどうなるか?
  • RQ3摂動生成を入力画像とターゲットラベルの両方に条件付けた場合、誤魔かし率と摂動効率が向上するか?
  • RQ4同じ訓練済みモデルが、ターゲット付きと非ターゲット付き攻撃の両方を効果的に実行できるか?
  • RQ5異なるノルム制約 ($L_\infty$、$L_2$、$L_0$) は、モデルが効果的な摂動パターンを学習する能力にどのように影響するか?

主な発見

  • MNIST では $L_\infty$ ノルム、$\epsilon=0.2$ の条件下で 50.5% の誤魔かし率を達成し、CIFAR10 では 13.3% を記録。単一ターゲットモデルを上回る。
  • MNIST では5つのターゲットクラスすべてにおいて高い攻撃成功率を維持し、$L_\infty$ ノルム下での平均攻撃成功率は 12.8% であった。
  • GAP や FGSM と比較して、GAP++ は特に1つのモデルで複数ターゲットに対して多様で高品質な摂動を生成する点で優れたパフォーマンスを発揮する。
  • 3つのノルムタイプの中で $L_\infty$ が最も優れたパフォーマンスを示したが、$L_2$ と $L_0$ は最適収束に欠けやすく、局所最適解に陥りやすい。
  • 可視化結果から、$L_\infty$ は滑らかで見えにくい摂動を生成するが、$L_2$ は広がりのあるノイズを生じさせ、$L_0$ は疎なソルトアンドペッパー型パターンを生成する。$L_\infty$ が最も知覚的に効果的である。
  • 非ターゲット付き攻撃を、ターゲット付き攻撃の特殊ケースとして扱うことで、再訓練なしに効果的な一般化が達成され、競争力のある誤魔かし率を実現した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。