[論文レビュー] Towards More Practical Adversarial Attacks on Graph Neural Networks
本稿では、攻撃者がモデルのパラメータや予測結果にアクセスできないが、少数のノードのみをアクセス・変更可能であるという現実的な制約下で、グラフニューラルネットワーク(GNN)に対する実用的なブラックボックス攻撃を提案する。GNNの構造的インダクティブバイアスをランダムウォークとの関連を通じて活用することで、モデルに依存しない重要度スコア(RWCS)を導出し、誤分類率を著しく向上させるグリーディー補正手順を導入した。この手法は、Cora、Citeseer、PubMedといった実世界のデータセットにおいて、ベースライン手法を上回る性能を示した。
We study the black-box attacks on graph neural networks (GNNs) under a novel and realistic constraint: attackers have access to only a subset of nodes in the network, and they can only attack a small number of them. A node selection step is essential under this setup. We demonstrate that the structural inductive biases of GNN models can be an effective source for this type of attacks. Specifically, by exploiting the connection between the backward propagation of GNNs and random walks, we show that the common gradient-based white-box attacks can be generalized to the black-box setting via the connection between the gradient and an importance score similar to PageRank. In practice, we find attacks based on this importance score indeed increase the classification loss by a large margin, but they fail to significantly increase the mis-classification rate. Our theoretical and empirical analyses suggest that there is a discrepancy between the loss and mis-classification rate, as the latter presents a diminishing-return pattern when the number of attacked nodes increases. Therefore, we propose a greedy procedure to correct the importance score that takes into account of the diminishing-return pattern. Experimental results show that the proposed procedure can significantly increase the mis-classification rate of common GNNs on real-world data without access to model parameters nor predictions.
研究の動機と目的
- 攻撃者がノードに制限されたアクセスしか持たず、モデルのパラメータや予測結果を一切得られないという現実世界の制約と、既存の敵対的攻撃の設定とのギャップを埋める。
- ノードアクセスとモデルの可視性に著しい制限がある中でも効果を発揮する、実用的なブラックボックスGNN攻撃戦略を開発すること。
- モデルの勾配や予測結果が入手不可な状況下で、GNNの構造的インダクティブバイアス(特にランダムウォークとの関連)を活用し、攻撃に有用な情報を得ること。
- 攻撃対象ノードを増やしていくと誤分類率の増加が鈍くなる「収穫逓減効果」を是正するため、実験的損失ダイナミクスに基づいた重要度スコアの再調整を行うグリーディー手順を導入すること。
提案手法
- GNNのバックプロパゲーションとランダムウォークプロセスを結びつけることで、勾配へのアクセスがなくてもブラックボックスでのノード選択が可能なモデルに依存しない重要度スコア(RWCS)を導出する。
- 白ボックスの勾配ベース攻撃をブラックボックス設定に一般化し、勾配ノルムの代わりにグラフ構造から導出されたPagerankに類似したスコアを用いる。
- 誤分類率の増加が鈍る傾向(収穫逓減)を補正するため、グリーディー補正手順を導入し、重要度スコアを実測損失のダイナミクスに基づいて再調整する。
- 本手法はモデルのパラメータ、予測結果、学習データへのアクセスを一切必要とせず、グラフ構造のみを用いる。
- GCNおよびJK-Netモデルを用いて、攻撃予算やノードアクセスの閾値を変化させた状況下で、3つのベンチマークデータセット(Cora、Citeseer、PubMed)に対して評価を実施した。
実験結果
リサーチクエスチョン
- RQ1モデルのパラメータや予測結果が不明な状況下でも、GNNに内在する構造的インダクティブバイアスを活用して効果的なブラックボックス攻撃を実行できるか?
- RQ2攻撃対象ノードを増やしていくと誤分類率はどのように変化するか?また、収穫逓減の傾向を示すか?
- RQ3ランダムウォークから導出されたモデルに依存しない重要度スコアが、ブラックボックス攻撃におけるノード選択を効果的にガイドできるか?
- RQ4グリーディー補正手順により、ノード選択における収穫逓減効果を是正し、誤分類率の向上を達成できるか?
主な発見
- 提案手法であるGC-RWCSは、同じブラックボックス制約下で、3つのベンチマークデータセットすべてにおいてベースライン手法を著しく上回る性能を示した。
- Coraで10%のノードアクセス条件下では、GCNの精度を85.6%から78.5%まで低下させ、7.1ポイントの低下を達成。PagerankおよびBetweennessを1.5ポイント以上上回った。
- 30%のノードアクセス条件下では、CoraにおけるGCNの精度は80.7%まで低下し、Random(82.6%)およびDegree(80.7%)のベースラインを大きく上回った。
- すべてのデータセットおよびモデルにおいて、誤分類率の向上が統計的に有意(p < 0.05)であった。
- 実験結果により、誤分類率に収穫逓減の傾向が確認され、グリーディー補正手順によるノード選択最適化の必要性が裏付けられた。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。