Skip to main content
QUICK REVIEW

[論文レビュー] Randomized Message-Interception Smoothing: Gray-box Certificates for Graph Neural Networks

Yan Scholten, Jan Schuchardt|arXiv (Cornell University)|Jan 5, 2023
Adversarial Robustness in Machine Learning被引用数 4
ひとこと要約

本稿では、グラフニューラルネットワーク(GNN)に対するグレイボックス型ランダム化メッセージインターセプションスムージングを提案する。メッセージ伝達アーキテクチャを活用することで、全ノードを制御する敵対的攻撃者に対して、より強いロバストネス証明を提供する。エッジのランダム削除またはノード特徴量のアブレーションにより、多数決によるスムージング分類器を計算し、特に遠く離れた敵対的ノードに対しても顕著に向上した証明可能なロバストネスを達成する。かつ、先行手法よりも効率的である。

ABSTRACT

Randomized smoothing is one of the most promising frameworks for certifying the adversarial robustness of machine learning models, including Graph Neural Networks (GNNs). Yet, existing randomized smoothing certificates for GNNs are overly pessimistic since they treat the model as a black box, ignoring the underlying architecture. To remedy this, we propose novel gray-box certificates that exploit the message-passing principle of GNNs: We randomly intercept messages and carefully analyze the probability that messages from adversarially controlled nodes reach their target nodes. Compared to existing certificates, we certify robustness to much stronger adversaries that control entire nodes in the graph and can arbitrarily manipulate node features. Our certificates provide stronger guarantees for attacks at larger distances, as messages from farther-away nodes are more likely to get intercepted. We demonstrate the effectiveness of our method on various models and datasets. Since our gray-box certificates consider the underlying graph structure, we can significantly improve certifiable robustness by applying graph sparsification.

研究の動機と目的

  • ブラックボックス型ランダム化スムージングのGNNにおける限界を解決する。これは、メッセージ伝達アーキテクチャを考慮せず、過度に楽観的すぎるロバストネス証明を生じさせる。
  • GNNの構造的性質を活用するグレイボックス型証明フレームワークを構築し、よりタイトで現実的であるロバストネス保証を提供する。
  • 複数の制御ノードの特徴量を任意に操作できる強力な敵対的攻撃者に対する証明を可能にする。
  • グラフスパarsificationを用いることで、必要なモンテカルロサンプル数を削減し、ロバストネス証明の効率性とスケーラビリティを向上させる。
  • 特定のアーキテクチャに制限されないモデルに依存しないアプローチを提供する。これは、白ボックス手法が特定のモデル(例:GCN)に限定されるのとは対照的である。

提案手法

  • エッジ削除確率 $ p_d $ とノード特徴量アブレーション確率 $ p_a $ の二重スムージング分布を提案。アブレーションされた特徴量は学習可能なトークン $ m{t} $ に置換される。
  • グラフ $ G $ の複数回のランダム化摂動下でのベースGNN $ f $ の予測に対する多数決により、スムージング分類器 $ g $ を構築する。
  • ラベルシフト $ |p_{v,y}(G) - p_{v,y}(G')| riangleq ext{Pr}(E) $ に対する理論的上限を導出。ここで $ E $ は、摂動されたノードからターゲットノード $ v $ に少なくとも1つのメッセージが到達する事象を表す。
  • 確率 $ ext{Pr}(E) $ をラベルシフトの上界として用い、任意の受信された敵対的メッセージが予測を変更するという最悪ケース仮定のもとで、証明可能なロバストネス証明を可能にする。
  • グラフスパース化を適用し、インターセプトすべきメッセージ数を削減することで、精度を損なわず、より強い証明可能なロバストネスを実現する。
  • モンテカルロサンプリングを用いて $ p_{v,y}(G) $ を推定。実験ではCora-MLで17秒未満で証明が完了し、先行手法の最大25分に比べ顕著に高速である。

実験結果

リサーチクエスチョン

  • RQ1GNNのメッセージ伝達アーキテクチャを活用することで、ブラックボックス型スムージングに代えて、GNNのロバストネス証明を改善できるか?
  • RQ2エッジ削除とノードアブレーションによるメッセージインターセプションスムージングは、ターゲットノードへの敵対的メッセージ伝播確率にどのように影響するか?
  • RQ3敵対的攻撃者がノード全体を制御し、特徴量を任意に操作できる強力な脅威モデル下で、GNNに対してタイトで証明可能なロバストネス証明を導出できるか?
  • RQ4本手法は、既存のランダム化スムージングおよびアブレーションベースの証明と比較して、効率性とロバストネスの両面で優れているか?
  • RQ5グラフスパース化は、提案フレームワークにおける証明可能なロバストネスをどの程度向上できるか?

主な発見

  • 提案されたグレイボックス型証明は、特にグラフ内での距離が離れた敵対的攻撃に対して、既存のブラックボックス型ランダム化スムージング手法に比べ顕著に優れた証明可能なロバストネスを達成する。
  • 本手法は、ノード全体を制御し、特徴量を任意に操作できる敵対的攻撃者に対しても証明可能なロバストネスを提供する。これは、先行研究よりも強い脅威モデルを想定している。
  • Cora-MLにおける証明はわずか17秒で完了し、最大25分を要する先行のスムージングベース手法に比べて顕著に高速である。
  • グラフスパース化により、インターセプトすべきメッセージ数が削減され、精度を損なわず、より強い証明可能なロバストネスが達成された。
  • ターゲットノードに敵対的メッセージが到達する確率を表す $ ext{Pr}(E) $ は、ラベルシフトのタイトな上界として機能し、効果的なロバストネス証明を可能にする。
  • 本手法はモデルに依存せず、GCNなど特定のモデルに限定されないため、メッセージ伝達型GNNの広範なファミリーに適用可能である。これは、白ボックス証明が特定のモデルに限定されるのとは対照的である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。