Skip to main content
QUICK REVIEW

[論文レビュー] Improved Image Wasserstein Attacks and Defenses

J. Edward Hu, Adith Swaminathan|arXiv (Cornell University)|Apr 26, 2020
Adversarial Robustness in Machine Learning参考文献 18被引用数 9
ひとこと要約

本稿では、すべての画像に適用可能な修正済みで強力なワッサーシュタインに基づく敵対的脅威モデルを提案し、先行研究の定式化に見られる欠陥を是正する。ワッサーシュタインおよび ℓ∞ ボール内での安全な射影を可能にする制約付きシンコープ反復を導入することで、より効果的な攻撃と防御が実現可能となり、新たな攻撃は既存の頑健なモデルを破る。著者らは、新たな攻撃およびそれ以前の攻撃の両方に耐性を持つ最先端のモデルを訓練した。

ABSTRACT

Robustness against image perturbations bounded by a $\ell_p$ ball have been well-studied in recent literature. Perturbations in the real-world, however, rarely exhibit the pixel independence that $\ell_p$ threat models assume. A recently proposed Wasserstein distance-bounded threat model is a promising alternative that limits the perturbation to pixel mass movements. We point out and rectify flaws in previous definition of the Wasserstein threat model and explore stronger attacks and defenses under our better-defined framework. Lastly, we discuss the inability of current Wasserstein-robust models in defending against perturbations seen in the real world. Our code and trained models are available at https://github.com/edwardjhu/improved_wasserstein .

研究の動機と目的

  • 定義された摂動バウンドを超過する可能性があるため、先行研究のワッサーシュタイン脅威モデルに内在する重大な欠陥を特定・是正すること。
  • 明確に定義されたワッサーシュタイン距離制約内での敵対的例の生成に、頑健で安全かつ効率的な手法を開発すること。
  • PGDステップを変更することで、以前に訓練された頑健なモデルに対する攻撃効果を向上させるより強力な敵対的攻撃を設計すること。
  • 新たな攻撃および以前の攻撃の両方に対して強い性能を維持するとともに、現実世界の摂動に対しても有効である、新たな敵対的頑健モデルを訓練すること。
  • 現在のワッサーシュタイン頑健モデルが、平行移動、回転、ぼかしなどの自然で滑らかな摂動に対してどの程度防御能力を発揮できるかを評価すること。

提案手法

  • 正規化されていない画像に対しても適用可能な、数学的に整合性のあるワッサーシュタイン脅威モデルへの再定式化。
  • ワッサーシュタイン球と ℓ∞ 球の交差領域への画像の射影を保証する制約付きシンコープ反復の導入。
  • PGDにおける勾配の ℓ2 ノルムに沿った勾配降下ステップを採用することで、標準的なPGDステップを上回る攻撃効果を向上。
  • 改善された攻撃を敵対的訓練に統合し、複数の脅威モデルに一般化可能な新たな頑健モデルを生成。
  • 制約付き射影に伴う計算コストを相殺するための実行時最適化を適用。
  • 制約付きシンコープフレームワークを、将来的な脅威モデルにおける追加制約(例:滑らかさ)の符号化に汎用的なツールとして活用。

実験結果

リサーチクエスチョン

  • RQ1正規化されていない画像に対しても、誤った敵対的例を生成しないように、ワッサーシュタイン脅威モデルをすべての画像に適用可能に正しく定式化する方法は何か?
  • RQ2ワッサーシュタイン球および ℓ∞ 球の両方の制約を満たす、計算的に効率的で数学的に整合性のある摂動射影手法は何か?
  • RQ3PGDのステップサイズおよび方向を変更することで、より強力な敵対的攻撃を構築可能であり、それが以前に訓練されたモデルの頑健性にどのような影響を与えるか?
  • RQ4新しい攻撃で訓練されたモデルは、新たな攻撃および以前の攻撃、さらには現実世界の摂動に対してもどの程度の頑健性を維持できるか?
  • RQ5提案された制約付きシンコープフレームワークを用いて、滑らかさなどの追加制約を脅威モデルに意味的に組み込むことは可能か?

主な発見

  • 提案された制約付きシンコープ射影により、すべての敵対的例が指定されたワッサーシュタインおよび ℓ∞ バウンド内に保たれ、先行研究における重大な欠陥が是正された。
  • 新たな攻撃は、先行手法に比べて顕著に高い成功確率を達成した:MNISTでは ε×n_pixel = 100 の条件下で、頑健精度を94%から39%まで低下させ、CIFAR-10では82%から20%まで低下させた。
  • 敵対的訓練により得られたモデルは、最先端の頑健性を達成し、クリーンデータ下でのMNISTで92.8%、CIFAR-10で84.4%の精度を維持した。また、以前の攻撃に対しても頑健であった。
  • 高い頑健性を達成したにもかかわらず、20°回転(MNISTで79.1%精度)や7ピクセルのガウスノイズ(MNISTで58.4%精度)といった大規模な現実世界の摂動に対しては依然として防御に失敗しており、防御能力のギャップが示された。
  • 制約付きシンコープ手法は汎用的であり、将来的な脅威モデル設計において滑らかさなどの追加制約を容易に統合可能であり、柔軟な基盤を提供する。
  • 本研究は、現在のワッサーシュタイン頑健モデルが自然で知覚的に整合した摂動(例:平行移動、回転、ぼかしなどの滑らかな摂動)に対しては不十分であることを示しており、より表現力のある脅威モデルと防御の開発が求められると示唆している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。