Skip to main content
QUICK REVIEW

[論文レビュー] Provably Adversarially Robust Nearest Prototype Classifiers

Václav Voràček, Matthias Hein|arXiv (Cornell University)|Jul 14, 2022
Adversarial Robustness in Machine Learning被引用数 4
ひとこと要約

この論文は、ℓ₁、ℓ₂、ℓ∞、および知覚的LPIPSメトリックを含む複数の脅威モデルにおいて、正確かつスケーラブルな耐性の保証を提供する、証明可能に敵対的に強い最近傍プロトタイプ分類器(PNPC)を提案する。最小敵対的摂動の改善された下界を導出し、ドメイン制約を統合することで、MNISTおよびCIFAR-10において最先端の保証付き耐性精度を達成し、標準的なニューラルネットワークや先行の保証付き手法を上回る。

ABSTRACT

Nearest prototype classifiers (NPCs) assign to each input point the label of the nearest prototype with respect to a chosen distance metric. A direct advantage of NPCs is that the decisions are interpretable. Previous work could provide lower bounds on the minimal adversarial perturbation in the $\ell_p$-threat model when using the same $\ell_p$-distance for the NPCs. In this paper we provide a complete discussion on the complexity when using $\ell_p$-distances for decision and $\ell_q$-threat models for certification for $p,q \in \{1,2,\infty\}$. In particular we provide scalable algorithms for the \emph{exact} computation of the minimal adversarial perturbation when using $\ell_2$-distance and improved lower bounds in other cases. Using efficient improved lower bounds we train our Provably adversarially robust NPC (PNPC), for MNIST which have better $\ell_2$-robustness guarantees than neural networks. Additionally, we show up to our knowledge the first certification results w.r.t. to the LPIPS perceptual metric which has been argued to be a more realistic threat model for image classification than $\ell_p$-balls. Our PNPC has on CIFAR10 higher certified robust accuracy than the empirical robust accuracy reported in (Laidlaw et al., 2021). The code is available in our repository.

研究の動機と目的

  • 多様な脅威モデルにおいて、正確かつスケーラブルな敵対的耐性の保証を提供する、証明可能に強い最近傍プロトタイプ分類器(PNPC)の開発。
  • 特にℓ₂およびℓ∞メトリックにおいて、ℓp距離に基づくNPCの最小敵対的摂動の既存の下界を改善すること。
  • 人間の知覚をよりよく反映するLPIPSのような知覚的メトリックへ、耐性の保証を拡張すること。
  • 標準ベンチマークにおいて、ランダム化スムージングやマルチノルム保証モデルを含む、先行手法よりも高い保証付き耐性精度を達成すること。
  • ℓ₂、ℓ₁、ℓ∞耐性のための高速計算可能な下界を導出し、効率的な訓練と保証を可能にすること。

提案手法

  • 一般の半距離関数を用いて、先行研究で用いられた半ノルムの制限を超えて、NPCにおける最小敵対的摂動の改善された下界を導出する。
  • NPCにおける最小ℓ₂摂動の正確な計算のためのスケーラブルなアルゴリズムを提案し、耐性保証付きの効率的訓練を可能にする。
  • 入力ドメイン制約(画像の場合は[0,1]^dなど)を統合することで、ℓ₂耐性保証の境界をタイトにする。
  • ℓ₁およびℓ∞-NPCのための新規な下界を導出し、先行研究を上回り、マルチノルム耐性保証を可能にする。
  • 最近傍プロトタイプ分類器を、知覚的メトリックとしてのLPIPSを半距離関数として用いるように変更し、より現実的な脅威モデルにおける保証を可能にする。
  • 選択されたメトリックおよび脅威モデル下で、保証付き耐性精度を最大化するようにプロトタイプを最適化する訓練手順を採用する。

実験結果

リサーチクエスチョン

  • RQ1ℓpおよび非ℓpメトリックにおける最近傍プロトタイプ分類器の最小敵対的摂動の、よりタイトでスケーラブルな下界を導出可能か?
  • RQ2人間の知覚をℓpノルムよりもよくモデル化するLPIPS知覚的メトリックにおけるNPCの証明可能な耐性保証を達成可能か?
  • RQ3PNPCは、ランダム化スムージングやマルチノルム保証モデルを含む、最先端の手法を上回る保証付き耐性精度を達成可能か?
  • RQ4入力ドメイン制約の統合は、NPCにおけるℓ₂耐性保証のタイトさをどのように向上させるか?
  • RQ5統一されたフレームワークを用いて、ℓ₁、ℓ₂、ℓ∞の複数の脅威モデルに対して、効率的な訓練と保証が可能か?

主な発見

  • ℓ₂-PNPCは、大きな摂動半径において、ランダム化スムージングを含む、これまで報告されたあらゆるモデルよりも高いℓ₂耐性精度をMNISTで達成した。
  • CIFAR-10では、ε₂ = 0.1の条件下で41.9%の保証付き耐性精度を達成し、Laidlawら(2021)による敵対的に訓練されたResNet-50の実証的耐性精度を上回った。
  • ℓ₂-PNPCは、ℓ₁、ℓ₂、ℓ∞の統合脅威モデル下で32.7%の保証付き耐性精度を達成し、MMR-Univベースラインを上回った。
  • ℓ₁およびℓ∞-NPCのため、先行研究を上回る新たな下界を導出し、よりタイトな保証を可能にした。
  • LPIPSメトリックを用いたPNPCは、CIFAR-10において敵対的に訓練されたResNet-50よりも高いクリーン精度および保証付き耐性精度を達成し、知覚的メトリックによる保証の有効性を示した。
  • ℓ₂-NPCにおけるℓ₁およびℓ∞耐性の正確な保証が達成され、よりタイトなマルチノルム耐性保証が可能になった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。