Skip to main content
QUICK REVIEW

[論文レビュー] Jointly Attacking Graph Neural Network and its Explanations

Wenqi Fan, Wei Jin|arXiv (Cornell University)|Aug 7, 2021
Adversarial Robustness in Machine Learning参考文献 50被引用数 6
ひとこと要約

本稿では、GNNとその解釈(GnnExplainerおよびPGExplainer)を同時に侵害する新規の敵対的攻撃フレームワークであるGEAttackを提案する。この手法は、同時に検出回避とモデル予測の操作を実現する。微分可能でエンドツーエンドの最適化プロセスを用い、GNNの攻撃と説明子の回避のバランスをとる。CITESEERデータセットでは、99.34%の攻撃成功率と4.65%の精度を達成し、説明に基づく検出を回避した。

ABSTRACT

Graph Neural Networks (GNNs) have boosted the performance for many graph-related tasks. Despite the great success, recent studies have shown that GNNs are highly vulnerable to adversarial attacks, where adversaries can mislead the GNNs' prediction by modifying graphs. On the other hand, the explanation of GNNs (GNNExplainer) provides a better understanding of a trained GNN model by generating a small subgraph and features that are most influential for its prediction. In this paper, we first perform empirical studies to validate that GNNExplainer can act as an inspection tool and have the potential to detect the adversarial perturbations for graphs. This finding motivates us to further initiate a new problem investigation: Whether a graph neural network and its explanations can be jointly attacked by modifying graphs with malicious desires? It is challenging to answer this question since the goals of adversarial attacks and bypassing the GNNExplainer essentially contradict each other. In this work, we give a confirmative answer to this question by proposing a novel attack framework (GEAttack), which can attack both a GNN model and its explanations by simultaneously exploiting their vulnerabilities. Extensive experiments on two explainers (GNNExplainer and PGExplainer) under various real-world datasets demonstrate the effectiveness of the proposed method.

研究の動機と目的

  • GNNとその解釈が悪意あるグラフ摂動によって同時に攻撃可能かどうかを調査すること。
  • GnnExplainerによる検出可能性を最小限に抑えながらGNNの攻撃成功率を最大化するという、本質的な矛盾を解消すること。
  • GNNモデルとその解釈モジュールの両方を同時に侵害する統一フレームワークを開発すること。
  • 攻撃成功率、精度、再現率、F1、NDCGといった複数の指標を用いて、提案手法の有効性を評価すること。
  • 攻撃対象のGNNと説明に基づく検出回避のトレードオフを、ハイパーパrameter λ を用いて分析すること。

提案手法

  • GEAttackは、部分グラフ選択プロセスの微分可能ラップスを用いて、GNN攻撃損失とGnnExplainer回避損失を統合した共同最適化目的関数を定式化する。
  • 勾配ベースの最適化を用いて、GNNの誤分類を最大化すると同時に、説明部分グラフに選択される可能性を最小化する敵対的エッジを生成する。
  • 攻撃のGNN成功率(ASR)と説明子回避の精度・再現率・F1・NDCGのトレードオフを調整するためのハイパーパrameter λ を導入する。
  • 実世界のグラフデータセットにエンドツーエンドで適用し、攻撃対象ノードに敵対的エッジを追加することで予測を操作する。
  • GnnExplainerおよびPGExplainerの両方で評価され、異なる説明手法に対しても高いロバストネスを示した。
  • 説明部分グラフ選択の微分可能ラップスを用いてモデルを学習することで、説明モジュールを介したバックプロパゲーションが可能になった。

実験結果

リサーチクエスチョン

  • RQ1悪意ある意図をもって、GNNモデルをだますと同時にGnnExplainerによる検出を回避できる敵対的摂動を設計可能か?
  • RQ2GNN攻撃成功率を最大化するのと、説明手法による検出可能性を最小限に抑えることの間には、どのようなトレードオフがあるか?
  • RQ3GEAttackは、従来のベースラインと比較して、GNNとその解釈を同時に侵害する上でどれほど有効か?
  • RQ4ハイパーパrameter λ は、GNNの攻撃と説明子回避のバランスにどのように影響を与えるか?
  • RQ5提案手法は、GNNに対する高い攻撃成功率を維持しつつ、説明に基づく検査ツールを効果的に回避できるか?

主な発見

  • CITESEERデータセットでは、GEAttackは99.34%の攻撃成功率(ASR)と99.34%の標的攻撃成功率(ASR-T)を達成し、すべてのベースラインを上回った。
  • CITESEERにおいて、GEAttackはPGExplainerを攻撃する際、精度4.65%、F1 7.47%を達成し、説明検出の回避に効果的であることが示された。
  • λ = 20のとき、ASR-Tは100%を維持するが、λ = 50に達すると95%に低下し、攻撃強度と回避能力の明確なトレードオフが確認された。
  • λ > 50では、説明検出のF1およびNDCGスコアが安定しており、より高いλ値が回避能力の向上に寄与することが示唆された。
  • GEAttackは、F1およびNDCGスコアにおいて、FGA、Nettack、IG-Attackを著しく上回り、攻撃成功率と回避メトリクスの両面で優れた性能を示した。
  • 実験的分析により、GnnExplainerは影響力のある敵対的エッジを検出可能であることが確認され、その検査ツールとしての役割が裏付けられ、統合的攻撃の必要性が明確になった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。