Skip to main content
QUICK REVIEW

[論文レビュー] Improving Query Efficiency of Black-box Adversarial Attack

Yang Bai, Yuyuan Zeng|arXiv (Cornell University)|Sep 24, 2020
Adversarial Robustness in Machine Learning参考文献 34被引用数 7
ひとこと要約

本稿では、画像構造情報を利用した敵対的分布のモデリングにニューラルプロセスを活用する、クエリ効率の高いブラックボックス敵対的攻撃であるNP-Attackを提案する。局所的(決定論的)およびグローバル(潜在的)な表現を統合することで、従来の分布ベースの手法(例:ℒ-Attack)と比較してクエリ数を最大40%削減し、ResNet18におけるCIFAR-10では平均185クエリで100%の攻撃成功率を達成する。

ABSTRACT

Deep neural networks (DNNs) have demonstrated excellent performance on various tasks, however they are under the risk of adversarial examples that can be easily generated when the target model is accessible to an attacker (white-box setting). As plenty of machine learning models have been deployed via online services that only provide query outputs from inaccessible models (e.g. Google Cloud Vision API2), black-box adversarial attacks (inaccessible target model) are of critical security concerns in practice rather than white-box ones. However, existing query-based black-box adversarial attacks often require excessive model queries to maintain a high attack success rate. Therefore, in order to improve query efficiency, we explore the distribution of adversarial examples around benign inputs with the help of image structure information characterized by a Neural Process, and propose a Neural Process based black-box adversarial attack (NP-Attack) in this paper. Extensive experiments show that NP-Attack could greatly decrease the query counts under the black-box setting.

研究の動機と目的

  • 高い成功確率を示すものの、実用的応用を制限する既存のクエリベースのブラックボックス敵対的攻撃における高いクエリ複雑性を低減すること。
  • 単純なピクセル単位の変換に依存するのではなく、画像からの構造的情報を利用して敵対的例の分布をモデリングすることで、クエリ効率を向上させること。
  • ニューラルプロセス(NPs)を活用し、局所的およびグローバルな画像構造を同時にモデリングすることで、より効果的かつ効率的な敵対的例生成を可能にすること。
  • SOTA手法(例:ℒ-Attack や ZOO)と比較して、はるかに少ないクエリ数で高い攻撃成功率を達成すること。
  • 画像分類の多様なアーキテクチャおよびデータセット(例:ImageNetなど)において、厳密な摂動制約下でも一般化性能を示すこと。

提案手法

  • 敵対的例の分布をモデリングするため、ニューラルプロセス(NP)を用い、エンコーダーがグローバルな文脈を捉え、デコーダーが局所的な画像パッチを再構成する。
  • 良性画像上でNPを事前学習して画像構造の事前分布を学習し、攻撃生成中にクエリフィードバックを用いてファインチューニングする。
  • 敵対的摂動の生成にあたって、潜在変数(グローバル文脈)と決定論的変数(局所構造)を別々または同時に最適化する。
  • 勾配フリー最適化のため、自然推進戦略(NES)を用い、効率的なクエリベースの更新を可能にする。
  • 32×32×3のパッチを処理するマルチスケール再構成ヘッドを統合し、局所的かつ構造的に整合性のある摂動を可能にする。
  • L∞-有界摂動下で潜在コードから敵対的例を再構成できる、微分可能で残差接続とReLU活性化関数を備えたデコーダーを用いる。

実験結果

リサーチクエスチョン

  • RQ1ニューラルプロセスによる構造的画像事前分布を用いた敵対的分布モデリングは、ブラックボックス攻撃におけるクエリ複雑性を顕著に低減できるか?
  • RQ2局所的およびグローバルな画像構造情報の統合は、クエリベースの敵対的攻撃の効率性と有効性をどのように向上させるか?
  • RQ3提案手法NP-Attackは、CIFAR-10やImageNetなど複数のデータセットおよびアーキテクチャにおいて、既存の分布ベースの手法(例:ℒ-Attack)と比較してクエリ効率および攻撃成功率で優れているか?
  • RQ4最適化戦略(例:潜在変数のみ、決定論的変数のみ、または両方)の違いが、生成された敵対的例の品質およびクエリ効率にどのように影響するか?
  • RQ5厳密なL∞摂動制約下でも、NP-Attackは高解像度データセット(例:ImageNet)に一般化可能か?

主な発見

  • CIFAR-10におけるResNet18, VGG16, WideResNetでは、それぞれ平均185, 294, 196クエリで100%の攻撃成功率を達成した。これに対してℒ-Attackは311, 430, 335クエリを要した。
  • MNISTでは、同じL∞制約下で、NP-Attackは90%の敵対的例を生成するにあたり、ℒ-Attackと比較してクエリ数を50%以上削減した。
  • 潜在変数と決定論的変数の両方を最適化するNP-Attack-RZは、オブジェクト中心と背景の間で空間的にバランスの取れた、より自然な見た目の摂動を生成した。
  • ImageNetで生成された敵対的例は、L∞ = 0.05の制約下でも人間の目では識別不能であり、実画像においても非指向的攻撃が成功したことが確認された。
  • ℒ-Attackが用いるピクセル単位の関数と比較して、ニューラルプロセスの使用により、より効率的な分布モデリングが可能となり、クエリ複雑性が最大40%削減された。攻撃成功率は維持または向上した。
  • アブレーションスタディの結果、潜在変数(グローバル文脈)の最適化が、決定論的パスのみの最適化よりも優れた性能を示し、両方を同時に最適化する(NP-Attack-RZ)ことで、安定で効果的なトレードオフが達成された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。