Skip to main content
QUICK REVIEW

[論文レビュー] Towards Verifying Robustness of Neural Networks Against Semantic Perturbations

Jeet Mohapatra, Tsui-Wei|arXiv (Cornell University)|Dec 19, 2019
Adversarial Robustness in Machine Learning参考文献 16被引用数 13
ひとこと要約

本稿では、色のずれ、回転、明るさの変化などのセマンティックノイズに対して、セマンティックノイズ層(SP層)を挿入することで、セマンティックノイズの脅威モデルを等価な ℓp-ノルム制限付きのものに変換する、モデルに依存しないフレームワークであるSemantify-NNを提案する。この手法により、直接的な ℓp-ベースの検証に比べて、2–3桁の tighter なロバストネス証明が達成可能であり、さらに入力分割と精錬技術を用いることでさらなる向上が得られる。

ABSTRACT

Verifying robustness of neural networks given a specified threat model is a fundamental yet challenging task. While current verification methods mainly focus on the $\ell_p$-norm threat model of the input instances, robustness verification against semantic adversarial attacks inducing large $\ell_p$-norm perturbations, such as color shifting and lighting adjustment, are beyond their capacity. To bridge this gap, we propose extit{Semantify-NN}, a model-agnostic and generic robustness verification approach against semantic perturbations for neural networks. By simply inserting our proposed extit{semantic perturbation layers} (SP-layers) to the input layer of any given model, extit{Semantify-NN} is model-agnostic, and any $\ell_p$-norm based verification tools can be used to verify the model robustness against semantic perturbations. We illustrate the principles of designing the SP-layers and provide examples including semantic perturbations to image classification in the space of hue, saturation, lightness, brightness, contrast and rotation, respectively. In addition, an efficient refinement technique is proposed to further significantly improve the semantic certificate. Experiments on various network architectures and different datasets demonstrate the superior verification performance of extit{Semantify-NN} over $\ell_p$-norm-based verification frameworks that naively convert semantic perturbation to $\ell_p$-norm. The results show that extit{Semantify-NN} can support robustness verification against a wide range of semantic perturbations. Code available https://github.com/JeetMo/Semantify-NN

研究の動機と目的

  • 現在の ℓp-ベースの検証ツールが効果的に扱えない、大きな ℓp-ノルムノイズを引き起こすセマンティックアドバーシャル攻撃のロバストネス検証におけるギャップを埋めるため。
  • 再トレーニングを必要とせず、幅広い種類のセマンティックノイズを扱える、モデルに依存しないフレームワークを構築するため。
  • HSL空間の変更(色相、彩度、明度)、明るさ/コントラスト調整、回転、平行移動、オクルージョンなど、さまざまなセマンティック変換を、ℓp-ベースの検証と互換性を持つように正確にモデル化するセマンティックノイズ層(SP層)を設計するため。
  • 特に非線形変換(例:回転)に対して、入力分割と精錬技術を用いて、認証下限と実際の攻撃ロバストネスの差を埋めるために、検証のtightnessを向上させるため。
  • MNIST、CIFAR-10、GTSRBといった多様なデータセット、MLPやCNNといった多様なネットワークアーキテクチャ、さまざまなセマンティック攻撃タイプに対して、実験的にフレームワークの有効性を検証し、優れたロバストネス証明性能を示すため。

提案手法

  • セマンティックノイズが ℓp-ノルム制限付きのノイズに対応するように変換される表現に、入力データを変換するセマンティックノイズ層(SP層)を導入し、既存の ℓp-ベースの検証ツールとの互換性を確保する。
  • HSL空間の変更(色相、彩度、明度)、明るさ/コントラスト調整、回転、平行移動、オクルージョンなどの特定のセマンティック変換を、微分可能かつ有界な変換としてモデル化したSP層を設計する。
  • 特に非線形変換(例:回転)に対して、入力空間をより小さな区間に分割することで、より正確な検証が可能な入力空間の精錬・分割技術を適用する。
  • 暗黙的分割と明示的分割の戦略を活用:暗黙的分割は、ロバストネス推定のための区間数を増やすのに対し、明示的分割は特定の区間に対して境界を精錬することで、tightness を向上させる。
  • 変換後のモデルに対して、既存の ℓp-ノルム検証ツール(例:ℓ∞、ℓ2)を活用し、セマンティックノイズに対する認証ロバストネスマージンを計算する。
  • 特に高次元または非線形なセマンティック空間において、計算コストと認証のtightnessのバランスを最適化するため、検証パイプラインを最適化する。

実験結果

リサーチクエスチョン

  • RQ1色のずれや照明調整といった、大きな ℓp-ノルムノイズを引き起こすセマンティックノイズに対して、モデルに依存しないフレームワークが ℓp-ベースの検証を拡張可能かどうか。
  • RQ2色相、回転、オクルージョンなどの多様なセマンティック変換を正確に表現しつつ、ℓp-ノルム検証ツールと互換性を持つSP層をどのように設計できるか。
  • RQ3入力分割と精錬技術が、回転のような非線形セマンティックノイズに対して、ロバストネス証明のtightnessをどの程度向上できるか。
  • RQ4RGB空間におけるセマンティックノイズを直接 ℓp-ノルム境界にマップする、単純な ℓp-ベースの検証に比べて、Semantify-NN の認証性能はどのように異なるか。
  • RQ5多様なデータセットとネットワークアーキテクチャにおいて、さまざまなセマンティック脅威モデル下で、Semantify-NN がスケーラブルかつ効率的な検証を達成できるか。

主な発見

  • HSL空間の変更といったセマンティックノイズに対して、Semantify-NN は、単純な ℓp-ベースの検証に比べて、最大2–3桁の大きな認証ロバストネスマージンを達成する。
  • HSLベースのノイズに対して、SP層の追加により、直接的な ℓp-ベースの変換に比べて認証下限が4–50倍向上し、検証のtightnessが顕著に向上することが示された。
  • 入力分割と精錬技術により、認証境界がさらに1.5–5倍改善され、特に認証下限と実際の攻撃ロバストネスの差を小さくするのに有効であった。
  • 回転攻撃のように、非常に非線形な変換を引き起こすケースでは、暗黙的分割に続いて明示的分割を適用することで、認証可能な区間のサイズが拡大され、tightness が向上したが、計算コストは高かった。
  • 平行移動およびオクルージョンの実験では、全網羅的探索の平均実行時間は12秒未満で抑えられ、Semantify-NN は最小限のオーバーヘッドでtightな境界を達成した。
  • MNIST、CIFAR-10、GTSRBの各データセットにおいて、MLPやCNNといった多様なネットワークアーキテクチャで一貫した性能向上を示し、フレームワークの汎用性とスケーラビリティを確認した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。