Skip to main content
QUICK REVIEW

[論文レビュー] Inductive Bias of Gradient Descent based Adversarial Training on Separable Data

Yan Li, Ethan X. Fang|arXiv (Cornell University)|Jun 7, 2019
Adversarial Robustness in Machine Learning参考文献 38被引用数 8
ひとこと要約

この論文は、勾配降下に基づく敵対的訓練の誘導的バイアスを線形分離可能データに対して分析し、有界な ℓ₂-摂動下で、収束速度 Õ(1/√T) で最大 ℓ₂-マージン分類器に到達することを示している。これはクリーンデータ学習よりも著しく速い。さらに、有界な ℓ_q-摂動が最大ミックスノルムマージン分類器に収束することを確立し、敵対的ロバストネスの理論的裏付けを提供する。

ABSTRACT

Adversarial training is a principled approach for training robust neural networks. Despite of tremendous successes in practice, its theoretical properties still remain largely unexplored. In this paper, we provide new theoretical insights of gradient descent based adversarial training by studying its computational properties, specifically on its inductive bias. We take the binary classification task on linearly separable data as an illustrative example, where the loss asymptotically attains its infimum as the parameter diverges to infinity along certain directions. Specifically, we show that when the adversarial perturbation during training has bounded $\ell_2$-norm, the classifier learned by gradient descent based adversarial training converges in direction to the maximum $\ell_2$-norm margin classifier at the rate of $ ilde{\mathcal{O}}(1/\sqrt{T})$, significantly faster than the rate $\mathcal{O}(1/\log T)$ of training with clean data. In addition, when the adversarial perturbation during training has bounded $\ell_q$-norm for some $q\ge 1$, the resulting classifier converges in direction to a maximum mixed-norm margin classifier, which has a natural interpretation of robustness, as being the maximum $\ell_2$-norm margin classifier under worst-case $\ell_q$-norm perturbation to the data. Our findings provide theoretical backups for adversarial training that it indeed promotes robustness against adversarial perturbation.

研究の動機と目的

  • 線形分離可能なデータにおける勾配降下ベースの敵対的訓練(GDAT)の誘導的バイアスを理解すること。
  • 明示的な正則化が存在しないにもかかわらず、GDATの収束行動がどのように敵対的ロバストネスを促進するかを調査すること。
  • 異なる摂動制約(ℓ₂ および ℓ_q ノルム)下での GDAT が学習する分類器の極限的方向を特徴づけること。
  • 敵対的訓練がロバストネスと一般化を向上させるという経験的成果の理論的裏付けを提供すること。

提案手法

  • 線形分離可能なデータにおける二値分類の簡略化された線形モデル設定で GDAT を分析する。
  • 有界な ℓ₂ および ℓ_q 摂動を含むミニマックス最適化問題として敵対的訓練をモデル化する。
  • 勾配降下の収束解析を用いて、分類器の方向が最大マージン解に収束することを示す。
  • リャプノフ関数解析と勾配ノルムを含む再帰的不等式を用いて収束レートを確立する。
  • ℓ₂-有界摂動の場合、GDAT が方向に関して最大 ℓ₂-マージン分類器に収束することを証明する。
  • 解析を ℓ_q-有界摂動に拡張し、最大ミックスノルムマージン分類器に収束することを示す。

実験結果

リサーチクエスチョン

  • RQ1勾配降下ベースの敵対的訓練は、ロバストな解を好む暗黙の誘導的バイアスを示すか?
  • RQ2線形分離可能なデータ上で学習する際、GDAT の収束速度は標準的学習と比べてどうか?
  • RQ3ℓ₂-有界摂動下での GDAT が学習する分類器の極限的方向は何か?
  • RQ4摂動ノルム(ℓ_q)の選択が、得られる分類器のロバストネスおよびマージン特性にどのように影響するか?
  • RQ5GDAT の暗黙のバイアスを、敵対的ロバストネスおよび一般化と正式に結びつけることができるか?

主な発見

  • ℓ₂-有界摂動の場合、GDAT は方向に関して最大 ℓ₂-マージン分類器に Õ(1/√T) のレートで収束し、標準的学習の O(1/log T) のレートよりも著しく速い。
  • ℓ₂-摂動下での GDAT の極限的方向は、敵対的制約付きの最大マージン問題の解に対応する。
  • ℓ_q-有界摂動(q ≥ 1)の場合、GDAT は最大ミックスノルムマージン分類器に収束する。これは、最悪の ℓ_q-摂動下での最大 ℓ₂-マージンに対応する。
  • 理論的解析により、敵対的訓練が敵対的摂動下での大きなマージンを持つ解を好むことで、暗黙的にロバストネスを促進することが確認された。
  • 経験的結果では、敵対的訓練がクリーンデータの収束を加速することが示され、摂動レベルが大きいほど加速効果が顕著であった。
  • 異なるネットワーク幅および摂動レベルにおいても、最適マージン方向への収束が安定しており、理論的考察の妥当性が裏付けられた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。