Skip to main content
QUICK REVIEW

[論文レビュー] QEBA: Query-Efficient Boundary-Based Blackbox Attack

Huichen Li, Xiaojun Xu|arXiv (Cornell University)|May 28, 2020
Adversarial Robustness in Machine Learning参考文献 34被引用数 4
ひとこと要約

QEBAは、摂動を最適化された低次元部分空間(空間的、周波数的、内在的成分)に投影することで、クエリの複雑さを低減するクエリ効率の良い境界ベースのブラックボックス攻撃を提案する。これにより収束が速くなり、摂動の大きさも小さくなる。ImageNet、CelebA、および実世界のAPI(MEGVII Face++やMicrosoft Azureなど)において、最先端の手法よりもはるかに少ないクエリ数で100%の攻撃成功率を達成する。

ABSTRACT

Machine learning (ML), especially deep neural networks (DNNs) have been widely used in various applications, including several safety-critical ones (e.g. autonomous driving). As a result, recent research about adversarial examples has raised great concerns. Such adversarial attacks can be achieved by adding a small magnitude of perturbation to the input to mislead model prediction. While several whitebox attacks have demonstrated their effectiveness, which assume that the attackers have full access to the machine learning models; blackbox attacks are more realistic in practice. In this paper, we propose a Query-Efficient Boundary-based blackbox Attack (QEBA) based only on model's final prediction labels. We theoretically show why previous boundary-based attack with gradient estimation on the whole gradient space is not efficient in terms of query numbers, and provide optimality analysis for our dimension reduction-based gradient estimation. On the other hand, we conducted extensive experiments on ImageNet and CelebA datasets to evaluate QEBA. We show that compared with the state-of-the-art blackbox attacks, QEBA is able to use a smaller number of queries to achieve a lower magnitude of perturbation with 100% attack success rate. We also show case studies of attacks on real-world APIs including MEGVII Face++ and Microsoft Azure.

研究の動機と目的

  • 高次元入力空間における勾配推定に依存する境界ベースのブラックボックス攻撃の高いクエリコストを解消すること。
  • 成功する敵対的攻撃に必要なモデルクエリ数を減らしつつ、100%の攻撃成功率を維持すること。
  • 最終モデルの予測ラベルのみに依存する汎用性の高いフレームワークを構築し、実世界のAPIに実用的であることを実証すること。
  • 入力空間全体ではなく、代表的な低次元部分空間に注目することで勾配推定を最適化すること。
  • オффラインベンチマーク(ImageNet、CelebA)および実世界の商用APIの両方で有効性を示すこと。

提案手法

  • 空間的(線形補間による)、周波数的(DCTを用いた低周波数サンプリング)、内在的(PCAに基づく勾配行列分解)の3つの新しい部分空間最適化手法を提案する。
  • 各新しい敵対的サンプルを意思決定境界に射影するために二分探索を用い、誤分類のまま保たれるようにする。
  • 低次元部分空間内で勾配を推定し、クエリ使用量を最小限に抑えながら、ターゲット画像へ向かって移動を誘導する。
  • 攻撃は繰り返し低次元部分空間で摂動を生成し、元の空間に戻してからクエリでモデルの予測を確認する。
  • 理論的分析により、最適化された部分空間における勾配推定が、全空間推定よりも最適であることを証明する。
  • 画像データの構造(空間的整合性、周波数成分、主成分)を活用することで、攻撃の質を損なわずに次元を低減する。

実験結果

リサーチクエスチョン

  • RQ1入力空間における次元削減は、境界ベースのブラックボックス攻撃におけるクエリ効率を向上させ得るか?
  • RQ2空間的、周波数的、内在的といった異なる部分空間は、クエリ効率と摂動品質の観点でどのように比較できるか?
  • RQ3低次元部分空間における勾配推定は、全空間における勾配推定と比較して理論的に最適であるか?
  • RQ4提案手法は、既存のブラックボックス攻撃と比較して、実世界のAPIにおいてより少ないクエリ数で高い攻撃成功率を達成できるか?
  • RQ5部分空間の選択は、異なるデータセットや攻撃目的において性能にどのように影響を与えるか?

主な発見

  • QEBAは、ImageNetおよびCelebAにおいて、最先端の境界ベース攻撃と比較して、100%の攻撃成功率を達成するにあたり最大50%のクエリ数削減を実現した。
  • MEGVII Face++の「compare」APIでは、6,000回を超えるクエリを用いても、HJSAと比較してQEBAが滑らかで小さいMSE(ターゲット画像からの距離)の摂動を示した。
  • Microsoft Azureの「detect」APIでは、QEBAは顔検出を回避する敵対的画像を生成し、偽のネコの耳のようなアーチファクトを避ける、最小限で滑らかな摂動を実現した。
  • 提案された部分空間に基づく勾配推定は理論的に最適であり、クエリ効率の観点で全空間推定を上回った。
  • 事例研究により、QEBAは現実の商用APIを、妥当な大きさの摂動と高い視覚的整合性を保ちながら効果的に攻撃できることを示した。
  • データセットのサイズ、モデルの滑らかさ、攻撃目的に応じて、QEBAの性能は部分空間の種別によって変動し、特に内在的(PCAベース)および周波数的部分空間が優れた結果を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。