Skip to main content
QUICK REVIEW

[論文レビュー] HyperNetworks with statistical filtering for defending adversarial examples

Zhun Sun, Mete Özay|arXiv (Cornell University)|Nov 6, 2017
Adversarial Robustness in Machine Learning参考文献 13被引用数 13
ひとこと要約

本稿では、入力統計(平均および分散)に基づいて動的にデータ依存の畳み込みカーネルを生成する統計フィルタリングを備えたハイパーネットワークを提案し、CNNにおける敵対的ロバストネスを向上させる。この手法は、追加の訓練や検出モジュールを必要とせず、標準的な訓練中に即座に防御が可能であり、クリーンデータにおける性能低下なしに、FGSM、ガウスノイズ、ブラックボックス攻撃など多様な攻撃に対してロバストネスを向上させる。

ABSTRACT

Deep learning algorithms have been known to be vulnerable to adversarial perturbations in various tasks such as image classification. This problem was addressed by employing several defense methods for detection and rejection of particular types of attacks. However, training and manipulating networks according to particular defense schemes increases computational complexity of the learning algorithms. In this work, we propose a simple yet effective method to improve robustness of convolutional neural networks (CNNs) to adversarial attacks by using data dependent adaptive convolution kernels. To this end, we propose a new type of HyperNetwork in order to employ statistical properties of input data and features for computation of statistical adaptive maps. Then, we filter convolution weights of CNNs with the learned statistical maps to compute dynamic kernels. Thereby, weights and kernels are collectively optimized for learning of image classification models robust to adversarial attacks without employment of additional target detection and rejection algorithms. We empirically demonstrate that the proposed method enables CNNs to spontaneously defend against different types of attacks, e.g. attacks generated by Gaussian noise, fast gradient sign methods (Goodfellow et al., 2014) and a black-box attack(Narodytska & Kasiviswanathan, 2016).

研究の動機と目的

  • 人間には見えないまま分類を誤らせる敵対的摂動に対して、深層CNNが脆弱であるという問題を解決すること。
  • 訓練中に敵対的サンプルの生成を必要とするか、計算複雑性を増加させる既存の防御手法の限界を克服すること。
  • 適応的かつデータ依存の畳み込みカーネルを通じてロバストネスを向上させる、軽量でエンドツーエンドの防御機構を開発すること。
  • 外部の検出または拒否モジュールに依存せずに、クリーンデータにおける性能を維持したままロバストネスを実現すること。

提案手法

  • 入力データおよび各チャネルの特徴マップの平均と分散を用いて、統計的に適応するマップを計算するハイパーネットワークを導入する。
  • ハイパーネットワークの出力を用いて、標準的な畳み込み重みとハダマード積(要素ごとの積)を実行し、動的でデータに適応したカーネルを生成する。
  • 主なCNNとハイパーネットワークを同時に訓練することで、入力の統計的特性に応じてカーネルが適応するようにする。
  • ハイパーネットワークの出力が入力分布の変化に敏感であることを保証し、微小な摂動に対してもロバストネスを発揮する。
  • 推論時にリアルタイムで特徴の統計的性質を活用し、畳み込みカーネルのフィルタリングと再重み付けを実現する。
  • 追加の敵対的サンプルや検出ヘッドを必要とせず、エンドツーエンドでシステム全体を最適化する。

実験結果

リサーチクエスチョン

  • RQ1入力データおよび特徴の統計的性質を用いて、敵対的ロバストネスを向上させる適応的畳み込みカーネルを生成可能か?
  • RQ2提案されたハイパーネットワークベースのフィルタリング機構は、訓練の複雑性を増加させることなく、ホワイトボックスおよびブラックボックス攻撃に対してロバストネスを向上させるか?
  • RQ3標準CNNと比較して、動的カーネル適応は勾配フローおよび敵対的攻撃の成功率にどのように影響を与えるか?
  • RQ4敵対的サンプルの増強や特別な検出ネットワークを必要とせず、通常の訓練中に防御を達成可能か?
  • RQ5ハイパーネットワークが入力統計にどれほど敏感であるかが、勾配ベースの攻撃に対するロバストネスにどの程度寄与するか?

主な発見

  • 提案手法は、敵対的サンプルの訓練を必要とせず、FGSM、ガウスノイズ、ブラックボックス攻撃(例:Narodytska & Kasiviswanathan, 2016)に対して即座のロバストネスを達成する。
  • ResNet-50-SHCは、クリーンデータの高精度を維持しながら、さまざまな攻撃に対して改善されたロバストネスを示し、アーキテクチャを越えた一般化性を示している。
  • ハイパーネットワークの統計的フィルタリングにより、敵対的勾配が効果的に分散され、勾配がハイパーネットワークを通る際に、敵対的サンプルに対する予測の信頼性が高まっていることが示された。
  • メインネットワーク経路(SHC-W)を介して攻撃された場合、モデルはバニラCNNと同程度の性能を示すが、ハイパーネットワーク経路(SHC-T)を介して攻撃された場合、わずかな信頼性の低下のみで高い正確性を維持する。
  • この手法は、クリーン画像における性能を低下させないため、標準的な正確性にトレードオフがないことを確認した。
  • ハイパーネットワークの適応的カーネルによって形成される準意思決定境界は、クリーン入力の近傍で安定しているが、大きな摂動では崩壊するため、局所的防御機構であると示唆される。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。