Skip to main content
QUICK REVIEW

[論文レビュー] GreedyFool: Distortion-Aware Sparse Adversarial Attack

Xiaoyi Dong, Dongdong Chen|arXiv (Cornell University)|Oct 26, 2020
Adversarial Robustness in Machine Learning参考文献 29被引用数 12
ひとこと要約

GreedyFool は、勾配に基づく画素選択と GAN で生成された歪みマップを用いた位置ガイドを組み合わせることで、歪みに配慮した二段階のスパースな敵対的攻撃を提案する。この手法は、スパarsity と目立たなさの両面で優れた性能を示し、SparseFool よりも 3 倍少ない摂動画素数を達成するとともに、同じ制約条件下で 9.96% 高いターゲット攻撃成功率を達成した。

ABSTRACT

Modern deep neural networks(DNNs) are vulnerable to adversarial samples. Sparse adversarial samples are a special branch of adversarial samples that can fool the target model by only perturbing a few pixels. The existence of the sparse adversarial attack points out that DNNs are much more vulnerable than people believed, which is also a new aspect for analyzing DNNs. However, current sparse adversarial attack methods still have some shortcomings on both sparsity and invisibility. In this paper, we propose a novel two-stage distortion-aware greedy-based method dubbed as "GreedyFool". Specifically, it first selects the most effective candidate positions to modify by considering both the gradient(for adversary) and the distortion map(for invisibility), then drops some less important points in the reduce stage. Experiments demonstrate that compared with the start-of-the-art method, we only need to modify $3 imes$ fewer pixels under the same sparse perturbation setting. For target attack, the success rate of our method is 9.96\% higher than the start-of-the-art method under the same pixel budget. Code can be found at https://github.com/LightDXY/GreedyFool.

研究の動機と目的

  • 既存のスパースな敵対的攻撃におけるスパarsity と目立たなさの限界を解消すること。
  • 摂動画素数を減らしながらも高い攻撃成功率を維持すること。
  • 手作業で設計された指標の代わりに学習された歪みマップを組み込むことで、目立たなさを向上させること。
  • 効果性とスパarsity の最適なトレードオフを実現する柔軟なグリーディベースの手法を開発すること。

提案手法

  • 本手法は二段階のグリーディ戦略を用いる:まず勾配と歪みマップのガイドに従い、最も効果的な画素を段階的に選択し、次に削減フェーズで重要度の低い画素をプルーニングする。
  • GAN を用いて学習された歪みマップにより、画像固有の知覚的歪みをモデル化し、目立たない摂動に向かって画素選択を誘導する。
  • 歪みマップは第一段階で位置的事前分布として統合され、高い歪み領域を避けることで、攻撃成功率を損なわず目立たなさを向上させる。
  • 本攻撃は $ l_0 $-ノルム制約の下で動作し、最小限の画素変更で敵対的攻撃の成功を維持することを目的とする。
  • 本手法は各ステップで勾配の大きさと歪みコストを評価することで、摂動集合を動的に調整する。
  • 方向感度の分析では、ノイズスケーリングパcentile を変化させることで、スパース攻撃では小さな方向の変化が性能を著しく低下させることを示している。

実験結果

リサーチクエスチョン

  • RQ1既存手法と比較して、二段階のグリーディアプローチは $ l_0 $-制約付きの敵対的攻撃におけるスパarsity を向上させることができるか?
  • RQ2学習された歪みマップを組み込むことで、スパースな敵対的攻撃の目立たなさと成功率にどのような影響を与えるか?
  • RQ3なぜスパース攻撃では摂動ベクトルの方向が、密度のある攻撃よりもより感受的になるのか?
  • RQ4削減フェーズは、攻撃成功率を損なわず、どれほどスパarsity をさらに向上させられるか?
  • RQ5本手法は、スパarsity とターゲット攻撃成功率の両面で、最先端の手法と比較してどの程度優れているか?

主な発見

  • 摂動しきい値が 10 の場合、GreedyFool は ImageNet でわずか 222.5 個の摂動画素で済ませるが、SparseFool は 615 個を要し、3 倍の優位性を示した。
  • しきい値が 255 の場合、GreedyFool はたった 27 個の摂動画素で済ませるが、SparseFool は 80.5 個を要し、スパarsity の優位性が裏付けられた。
  • 200 個の画素予算でのターゲット攻撃において、GreedyFool は 15.52% の成功率を達成し、PGD₀ の 5.56% よりも 9.96 パーセンテージポイント高い。
  • 1000 個の画素予算では、GreedyFool は 84.86% の成功率を達成したのに対し、PGD₀ は 64.20% にとどまり、一貫した優位性が示された。
  • 歪みマップの導入により、分類器の精度は 75.65% から 68.50% に低下したが、これは目立たなさの向上に寄与していることを確認した。
  • 方向感度の分析では、ノイズ方向が符号方向 (q=100) にずれると、摂動画素数が 1149.39 個にまで増加し、最適状態 (q=0) のほぼ 2 倍に達した。これは、スパース攻撃において勾配方向の重要性を強調している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。