Skip to main content
QUICK REVIEW

[論文レビュー] Guided Interpolation for Adversarial Training

Chen Chen, Jingfeng Zhang|arXiv (Cornell University)|Feb 15, 2021
Adversarial Robustness in Machine Learning参考文献 49被引用数 6
ひとこと要約

本論文は、前エポックのメタ情報を利用して補間をガイドするデータ拡張手法であるガイドド補間フレームワーク(GIF)を提案する。この手法により、有害なクラス間の線形的挙動を軽減しながら、攻撃可能なデータの割合を増加させ、複数のデータセットおよびモデルにおいて敵対的ロバストネスを向上させる。追加データを必要とせず、PGDおよびCW攻撃下でCIFAR-10およびSVHNで最先端の性能を達成する。

ABSTRACT

To enhance adversarial robustness, adversarial training learns deep neural networks on the adversarial variants generated by their natural data. However, as the training progresses, the training data becomes less and less attackable, undermining the robustness enhancement. A straightforward remedy is to incorporate more training data, but sometimes incurring an unaffordable cost. In this paper, to mitigate this issue, we propose the guided interpolation framework (GIF): in each epoch, the GIF employs the previous epoch's meta information to guide the data's interpolation. Compared with the vanilla mixup, the GIF can provide a higher ratio of attackable data, which is beneficial to the robustness enhancement; it meanwhile mitigates the model's linear behavior between classes, where the linear behavior is favorable to generalization but not to the robustness. As a result, the GIF encourages the model to predict invariantly in the cluster of each class. Experiments demonstrate that the GIF can indeed enhance adversarial robustness on various adversarial training methods and various datasets.

研究の動機と目的

  • 敵対的訓練中に攻撃可能なデータの割合が低下する問題に対処すること。
  • 単純なミックスアップが引き起こす線形的挙動を軽減すること。これは一般化を助けるが、敵対的ロバストネスを損なう。
  • 特にプライバシーが重要な分野において、追加のラベル付きまたはラベルなしデータに依存せずに敵対的ロバストネスを向上させること。
  • 前回の訓練エポックのモデルメタ情報を利用して補間を動的にガイドするデータ拡張戦略を開発すること。

提案手法

  • GIFは、前エポックのメタ情報(例:モデル予測、勾配、特徴統計)を用いて補間プロセスをガイドし、補間されたサンプルが攻撃可能な確率を高める。
  • フレームワークは、元のデータと敵対的サンプルとの間で補間を実行し、固定された補間重みλ=0.5を用いる。これはロバストネスに対して経験的に最適な値である。
  • 補間されたサンプルは、クラスクラスタ内での局所的不変性を保つように生成され、クラス予測間の線形的遷移を低減する。
  • ミニバッチ内で元のデータと補間データを組み合わせることで、敵対的訓練に統合され、1:1などのバランスの取れた比率が最良の結果をもたらすことが示された。
  • 安定性とロバストネスの向上を図るため、モデルがまずクリーンデータで訓練されるバーニング期間(burn-in period)を導入する。
  • PGDやCWなどのさまざまな敵対的攻撃手法を用いて訓練データを生成できるため、フレームワークは異なる攻撃設定に対してもロバストであることが示された。

実験結果

リサーチクエスチョン

  • RQ1ガイドド補間は、局所的不変性を損なわせることなく、敵対的訓練中に攻撃可能なデータの割合を増加させることができるか?
  • RQ2クラス予測間の線形的挙動を低減することで、単純なミックスアップと比較して敵対的ロバストネスが向上するか?
  • RQ3提案されたフレームワークは、追加のラベル付きまたはラベルなしデータを必要とせずにロバストネスを向上させることができるか?
  • RQ4補間重みλおよびデータ比率の選択が、PGDおよびCW攻撃下でのロバストネスに与える影響は何か?
  • RQ5バーニング期間の導入が、ガイドド補間フレームワークの安定性および性能に与える影響は何か?

主な発見

  • PGD-10で攻撃生成を行うAT-GIFは、PGD-20攻撃下でCIFAR-10で53.57%のロバスト精度を達成し、標準的なATおよびAT-mixupを上回った。
  • CW-10で攻撃生成を行うAT-GIFは、PGD-20攻撃下でCIFAR-10で59.65%のロバスト精度を達成し、CWに基づくデータ生成も有効であることが示された。
  • 固定されたλ=0.5が最高のロバスト精度をもたらしたが、一様分布やベータ分布からのランダムなλは、線形的挙動の増加により性能を低下させた。
  • バーニング期間はCW攻撃下でわずかにロバストネスを向上させた(50.07% vs. 49.13%)が、PGD-20攻撃下ではわずかな悪影響(53.57% vs. 53.60%)を示した。
  • 元データと補間データの比率が1:1のときが最良の性能を示し、1:2や2:1の比率は劣った結果を示した。これは最適なデータバランスが極めて重要であることを示している。
  • SVHNでは、AT-GIFがPGD-20攻撃下で77.98%のロバスト精度を達成し、標準的なATよりも一貫した改善を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。