Skip to main content
QUICK REVIEW

[論文レビュー] PRoA: A Probabilistic Robustness Assessment against Functional Perturbations

Tianle Zhang, Wenjie Ruan|arXiv (Cornell University)|Jul 5, 2022
Adversarial Robustness in Machine Learning被引用数 4
ひとこと要約

PRoAは、畳み込みニューラルネットワークにおけるスケーラブルで確率的な耐性評価フレームワークを導入し、回転、ぼかし、色相のシフトなどの機能的摂動下での失敗確率を統計的に境界づけるために、適応的濃度不等式を用いる。ネットワークアーキテクチャに関する仮定を必要とせず、保証可能な性能を提供する。ResNetV2-50 やビジョントランスフォーマーを含む多様なモデルと摂動タイプにおいて、最先端のベースラインを上回る認証精度を達成する。

ABSTRACT

In safety-critical deep learning applications robustness measurement is a vital pre-deployment phase. However, existing robustness verification methods are not sufficiently practical for deploying machine learning systems in the real world. On the one hand, these methods attempt to claim that no perturbations can ``fool'' deep neural networks (DNNs), which may be too stringent in practice. On the other hand, existing works rigorously consider $L_p$ bounded additive perturbations on the pixel space, although perturbations, such as colour shifting and geometric transformations, are more practically and frequently occurring in the real world. Thus, from the practical standpoint, we present a novel and general {\it probabilistic robustness assessment method} (PRoA) based on the adaptive concentration, and it can measure the robustness of deep learning models against functional perturbations. PRoA can provide statistical guarantees on the probabilistic robustness of a model, extit{i.e.}, the probability of failure encountered by the trained model after deployment. Our experiments demonstrate the effectiveness and flexibility of PRoA in terms of evaluating the probabilistic robustness against a broad range of functional perturbations, and PRoA can scale well to various large-scale deep neural networks compared to existing state-of-the-art baselines. For the purpose of reproducibility, we release our tool on GitHub: \url{ https://github.com/TrustAI/PRoA}.

研究の動機と目的

  • ε-ボール内に敵対的例が存在しないと仮定する決定論的耐性検証の限界を克服するため、確率的耐性に焦点を移す。
  • 実世界の展開で一般的な非加法的関数的摂動(幾何変換や画像劣化など)における耐性評価を可能にする。
  • ニューラルネットワークアーキテクチャに依存しない手法を開発し、大規模で最新のブラックボックスモデルの評価を可能にする。
  • 摂動下でのモデルの失敗確率に対して統計的保証を提供し、保証可能な信頼区間を提供する。
  • 適応的サンプリング戦略を用いて、十分な信頼が得られた段階ですぐに終了することで、従来の手法よりもスケーラビリティと効率性を向上させる。

提案手法

  • PRoAは、関数的摂動下での敵対的例の発生確率を推定するために、適応的濃度不等式フレームワークを採用し、進行中の統計的信頼度に応じてサンプル数を動的に調整する。
  • 耐性評価を逐次仮説検定として定式化し、推定された失敗確率が高信頼度でユーザーが定めた許容範囲内に収まるまでサンプリングを継続する。
  • ニューラルネットワークの特定の構造を仮定しないため、ResNet、EfficientNet、ビジョントランスフォーマーを含む任意のブラックボックスモデルに適用可能である。
  • 回転、ぼかし、色相シフトなどの関数的脅威モデルから摂動を加えた入力をランダムにサンプリングし、モデルの予測を評価することで失敗率を推定する。
  • Agresti–Coull法から得られる信頼区間を、適応的サンプリングの結果と比較することで、統計的妥当性を確保する。
  • 信頼区間が意思決定を下すのに十分な範囲に収束した段階ですぐにアルゴリズムを終了させ、不要なサンプリングを回避することで効率性を向上させる。

実験結果

リサーチクエスチョン

  • RQ1確率的耐性評価フレームワークは、現実的で関数的摂動下における深層ニューラルネットワークの失敗確率に対して保証可能な保証を提供できるか?
  • RQ2PRoAの適応的サンプリング戦略は、固定サンプル数の手法と比較して、多様な摂動タイプにおいて効率性と正確性の点でどのように差を示すか?
  • RQ3PRoAは、アーキテクチャに関する仮定なしに、大規模で最新の深層ニューラルネットワークにどの程度スケーリング可能か?
  • RQ4同じ信頼水準下で、Agresti–Coull や SRC と比較して、PRoA はより高い認証精度を達成できるか?
  • RQ5PRoA の計算コストは、モデルの複雑さと摂動タイプに応じてどのように変化するか?

主な発見

  • PRoAは、評価されたすべてのモデルと摂動タイプにおいて最高の認証精度を達成した。特に、ResNetV2-50 では回転に対して54%、明るさ/コントラスト摂動に対して40%の認証精度を達成した。
  • ガウスノイズによるぼかし摂動において、PRoAは平均実行時間3.89秒を記録し、Agresti–Coull(6.38秒)とSRC(5.72秒)を上回り、複雑な摂動下でも優れた効率性を示した。
  • ビジョントランスフォーマー(ViT-Base)において、PRoAは回転に対して41%、明るさ/コントラストに対して34%の認証精度を達成し、Agresti–Coull や SRC を上回った。
  • PRoAが要請する平均サンプル数は、モデルサイズと摂動の複雑さに応じて増加したが、妥当な範囲に保たれた。例えば、ViT-Base における回転摂動では7,260サンプル(標準偏差80.11)を要した。
  • PRoAの適応的サンプリング戦略により、ガウスノイズによるぼかしのような高複雑度のシナリオにおいて、余分な計算を効果的に削減し、固定サンプル数のベースラインよりも早期に終了した。
  • 本手法は強力なスケーラビリティを示し、ResNetV2-50、EfficientNet-B0、ViT-Base-Patch16-224 といったモデルを、多様な関数的脅威モデル下で耐性認証に成功した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。