Skip to main content
QUICK REVIEW

[論文レビュー] Make Sure You're Unsure: A Framework for Verifying Probabilistic Specifications

Leonard Berrada, Sumanth Dathathri|arXiv (Cornell University)|Feb 18, 2021
Adversarial Robustness in Machine Learning被引用数 4
ひとこと要約

この論文は、層の活性化関数に依存する関数型乗数を用いてラグランジュ双対性を一般化することで、ニューラルネットワークにおける確率的仕様の検証のための新規フレームワークを提案する。これにより、正確で健全かつ完全な検証が可能となり、ベイジアンおよびモンテカルロドロップアウトネットワークにおける敵対的ロバストネスおよび分布外検出の認証保証が著しく向上する。分布外検出では最大29%の認証AUCを達成し、MNISTではℓ∞ロバスト正答率が74.6%に達する。

ABSTRACT

Most real world applications require dealing with stochasticity like sensor noise or predictive uncertainty, where formal specifications of desired behavior are inherently probabilistic. Despite the promise of formal verification in ensuring the reliability of neural networks, progress in the direction of probabilistic specifications has been limited. In this direction, we first introduce a general formulation of probabilistic specifications for neural networks, which captures both probabilistic networks (e.g., Bayesian neural networks, MC-Dropout networks) and uncertain inputs (distributions over inputs arising from sensor noise or other perturbations). We then propose a general technique to verify such specifications by generalizing the notion of Lagrangian duality, replacing standard Lagrangian multipliers with "functional multipliers" that can be arbitrary functions of the activations at a given layer. We show that an optimal choice of functional multipliers leads to exact verification (i.e., sound and complete verification), and for specific forms of multipliers, we develop tractable practical verification algorithms. We empirically validate our algorithms by applying them to Bayesian Neural Networks (BNNs) and MC Dropout Networks, and certifying properties such as adversarial robustness and robust detection of out-of-distribution (OOD) data. On these tasks we are able to provide significantly stronger guarantees when compared to prior work -- for instance, for a VGG-64 MC-Dropout CNN trained on CIFAR-10, we improve the certified AUC (a verified lower bound on the true AUC) for robust OOD detection (on CIFAR-100) from $0\% ightarrow 29\%$. Similarly, for a BNN trained on MNIST, we improve on the robust accuracy from $60.2\% ightarrow 74.6\%$. Further, on a novel specification -- distributionally robust OOD detection -- we improve the certified AUC from $5\% ightarrow 23\%$.

研究の動機と目的

  • 重みや入力における確率的性質を伴うニューラルネットワークにおける確率的仕様の形式的検証手法の欠如に対処すること。
  • 不確実性下での期待的挙動や分布的にロバストな分布外検出といった、出力分布に依存する性質の検証を可能にすること。
  • 正確(健全かつ完全)かつ実用的(計算可能)な検証を可能にする一般化された理論的根拠に基づくフレームワークを提供すること。
  • 関数型乗数を用いて確率的制約の構造を活用することで、従来の方法がもたらす空虚なもしくは弱い保証を改善すること。

提案手法

  • スカラーラグランジュ乗数を中間層の活性化関数に依存する関数型乗数に置き換えることで、標準のラグランジュ双対性を一般化する。
  • 関数型乗数を最適化することで、仕様違反の上界をタイトに保証する双対最適化問題を導出する。これにより、健全かつ完全な検証が可能になる。
  • 関数型乗数を特定の形(例:線形またはパラメトリック関数)に制限することで実用的なアルゴリズムを開発し、勾配ベースの最適化による効率的最適化を可能にする。
  • バイアスドネットワークやMC-Dropoutネットワークにおける確率的性質に起因する双線形演算を処理するため、境界伝搬技術(例:IBP や LBP)と統合する。
  • 二段階最適化を採用する:外側のループでAdamを用いて関数型乗数を最適化し、内側のループで敵対的攻撃または境界伝搬を実行して最悪ケースの違反を計算する。
  • 入力の摂動や分布シフトに対して、敵対的ロバストネスや分布外検出といった性質の検証にこのフレームワークを適用する。

実験結果

リサーチクエスチョン

  • RQ1重みと入力における不確実性を考慮した、確率的仕様の検証に一般化可能なフレームワークを開発できるか?
  • RQ2関数型乗数を用いることで、スカラーパラメータではなく確率分布間の制約を扱うラグランジュ双対性をどのように拡張できるか?
  • RQ3関数型乗数を用いることで、確率的ニューラルネットワークにおける確率的性質について、正確な検証(健全かつ完全)がどの程度可能になるか?
  • RQ4このフレームワークは、敵対的ロバストネスや分布外検出といったタスクにおいて、従来の手法よりも顕著に強い認証保証を提供できるか?
  • RQ5入力摂動が分布の集合全体から抽出されるような、新たな仕様(例:分布的にロバストな分布外検出)に対して、このフレームワークはどの程度の性能を示すか?

主な発見

  • 検証に特化した訓練を施さないVGG-64 MC-Dropout CNNをCIFAR-10で学習した場合、CIFAR-100における分布外検出の認証AUCが0%から29%に向上した。
  • MNISTに適用したベイジアンニューラルネットワークでは、提案フレームワークを用いることで、ℓ∞ロバスト正答率が60.2%から74.6%に向上した。
  • 新しい分布的にロバストな分布外検出の仕様に対して、認証AUCが5%から23%に向上し、本手法の複雑な確率的性質への適応能力を示した。
  • 単純な関数型乗数の選択でも、特に確率的環境下ではしばしば空虚な保証をもたらす従来手法を上回る性能を示した。
  • 検証に特化したアーキテクチャ変更なしに、検証不能なモデルに対しても強力な検証性能を発揮するため、トレーニング後の適用が可能である。
  • モデルサイズに応じて検証時間は増加するが、大規模モデルに対しても有効な認証境界を提供する。例として、CIFAR-100におけるVGG-64では8.5k秒を要した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。