Skip to main content
QUICK REVIEW

[論文レビュー] Shift Invariance Can Reduce Adversarial Robustness

Songwei Ge, Vasu Singla|arXiv (Cornell University)|Mar 3, 2021
Adversarial Robustness in Machine Learning参考文献 59被引用数 6
ひとこと要約

本稿では、畳み込みニューラルネットワーク(CNN)におけるシフト不変性が、クラス間マージンを直流成分(DC成分)に依存させるように縮小することで、敵対的摂動を著しく小さくするため、敵対的ロバストネスを低下させることを示している。MNIST、Fashion-MNIST、SVHN、CIFAR-10、ImageNetにおける理論的分析と実験を通じて、完全結合型や不変性が低いアーキテクチャと比較して、シフト不変なネットワークは実世界の設定においても顕著にロバスト性が低いことが示された。

ABSTRACT

Shift invariance is a critical property of CNNs that improves performance on classification. However, we show that invariance to circular shifts can also lead to greater sensitivity to adversarial attacks. We first characterize the margin between classes when a shift-invariant linear classifier is used. We show that the margin can only depend on the DC component of the signals. Then, using results about infinitely wide networks, we show that in some simple cases, fully connected and shift-invariant neural networks produce linear decision boundaries. Using this, we prove that shift invariance in neural networks produces adversarial examples for the simple case of two classes, each consisting of a single image with a black or white dot on a gray background. This is more than a curiosity; we show empirically that with real datasets and realistic architectures, shift invariance reduces adversarial robustness. Finally, we describe initial experiments using synthetic data to probe the source of this connection.

研究の動機と目的

  • CNNにおけるシフト不変性が敵対的脆弱性に寄与するかどうかを調査すること。
  • シフト不変性が線形分類器のマージンに与える影響を理論的に分析すること。
  • シフト不変性が単純な構造および実世界のニューラルネットワークアーキテクチャにおいてロバストネスを低下させることを実証すること。
  • シフト不変性によるデータ次元の増加とマージンの低下の両効果が敵対的ロバストネスに与える影響を分離すること。
  • 実用的なディープラーニングモデルにおけるシフト不変性とロバストネス低下の関連を、実証的および合成的証拠で提示すること。

提案手法

  • 線形でシフト不変な分類器の理論的分析により、マージンが入力信号の直流(定数)成分の差にのみ依存することを示した。
  • ニューラルトランジットカーネル(NTK)および畳み込みNTK(CNTK)を用いて、無限幅の極限において完全結合型およびシフト不変なCNNが線形意思決定境界を生成することを証明した。
  • MNIST、Fashion-MNIST、SVHN、CIFAR-10、ImageNetにおける完全結合型とシフト不変なCNNの比較による実験的評価を行い、敵対的ロバストネスを$ L_2 $距離で測定した。
  • 制御された内因性次元とマージンを有する合成データ実験により、シフト不変性がロバストネスに与える影響を分離した。
  • CNNにおけるシフト不変性の度合いを系統的に変化させ、敵対的ロバストネスに与える影響を観察した。
  • DDN攻撃を用いて敵対的例を生成し、モデルをだますために必要な最小$ L_2 $摂動としてロバストネスを測定した。

実験結果

リサーチクエスチョン

  • RQ1CNNにおけるシフト不変性は敵対的ロバストネスを低下させるのか? もしそうなら、その理由は何か?
  • RQ2シフト不変性は線形分類器におけるクラス間マージンにどのように影響するか?
  • RQ3シフト不変性によるマージンの低下が、シフト不変ネットワークのロバストネス低下を説明できるか?
  • RQ4シフト不変性によって増加する有効なデータ次元の増加が、独立してロバストネスを低下させるのか?
  • RQ5ResNet や VGG といった実世界のデータセットやアーキテクチャにおいて、AlexNet やトランスフォーマーと比較して、シフト不変性がどの程度ロバストネスを低下させるのか?

主な発見

  • シフト不変な線形分類器では、マージンが信号の直流成分の差にのみ依存し、入力次元$ d $に対して$ 1/\sqrt{d} $のスケーリングを示す。
  • グレー背景に白または黒の点が1つある最小限の2クラス例において、CNNの敵対的ロバストネスは約$ 1/\sqrt{d} $に低下するが、完全結合ネットワークは$ L_2 $距離が1に近いままロバスト性を保つ。
  • MNISTおよびFashion-MNISTでは、完全結合ネットワークがシフト不変なCNNよりも顕著にロバストであり、シフト不変性が高くなるほどロバストネスが低下する。
  • SVHNでは、完全結合ネットワークがResNetを上回り、標準的なアーキテクチャにおいてもシフト不変性がロバストネスを低下させることを示唆している。
  • CIFAR-10およびImageNetでは、ResNet や VGG(非常にシフト不変)は、AlexNet や FCN、トランスフォーマー型モデルよりもロバストネスが低く、実世界の設定でも同様の傾向が確認された。
  • 合成実験では、シフト不変性がデータ次元を増加させるとともにマージンを低下させる場合、ロバストネスが低下するが、マージンを維持した場合に低下しないことから、マージンの低下が主な要因であることが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。