Skip to main content
QUICK REVIEW

[論文レビュー] Triangle Attack: A Query-efficient Decision-based Adversarial Attack

Xiaosen Wang, Zeliang Zhang|arXiv (Cornell University)|Dec 13, 2021
Adversarial Robustness in Machine Learning被引用数 6
ひとこと要約

Triangle Attack (TA) は、良性サンプル、現在の adversarial 例、次の adversarial 例によって形成される三角形の幾何的性質を活用して、摂動を最適化するクエリ効率の高い意思決定ベースの adversarial 攻撃である。低周波数 DCT 領域への探索の投影と、正弦定理を用いた反復的更新のガイドラインにより、ImageNet において 1,000 クエリ以内で最先端の成功確率を達成し、Tencent Cloud API においても産業的応用が可能である。

ABSTRACT

Decision-based attack poses a severe threat to real-world applications since it regards the target model as a black box and only accesses the hard prediction label. Great efforts have been made recently to decrease the number of queries; however, existing decision-based attacks still require thousands of queries in order to generate good quality adversarial examples. In this work, we find that a benign sample, the current and the next adversarial examples can naturally construct a triangle in a subspace for any iterative attacks. Based on the law of sines, we propose a novel Triangle Attack (TA) to optimize the perturbation by utilizing the geometric information that the longer side is always opposite the larger angle in any triangle. However, directly applying such information on the input image is ineffective because it cannot thoroughly explore the neighborhood of the input sample in the high dimensional space. To address this issue, TA optimizes the perturbation in the low frequency space for effective dimensionality reduction owing to the generality of such geometric property. Extensive evaluations on ImageNet dataset show that TA achieves a much higher attack success rate within 1,000 queries and needs a much less number of queries to achieve the same attack success rate under various perturbation budgets than existing decision-based attacks. With such high efficiency, we further validate the applicability of TA on real-world API, i.e., Tencent Cloud API.

研究の動機と目的

  • 既存の意思決定ベースの adversarial 攻撃では、効果的な adversarial 例を生成するためにしばしば数千回のクエリが必要となるという高コスト問題に対処すること。
  • 勾配情報やスコアにアクセスできない状況下でも、adversarial 摂動空間における幾何的関係を活用してクエリ複雑性を低減できるかを検討すること。
  • adversarial 例を意思決定境界に制限するのではなく、内部的な幾何的制約を用いて摂動を最適化する手法を開発すること。
  • Tencent Cloud などの実世界のブラックボックス API における効率性と実用性を検証すること。

提案手法

  • 各反復において、TA はランダムにサンプリングされた 2 次元部分空間内において、良性サンプル、現在の adversarial 例、および候補となる次の adversarial 例を用いて三角形を構築する。
  • 次の摂動が現在のものより小さくなるように保証するため、正弦定理を適用し、角度の和 βₜ + 2αₜ > π を要求する。
  • 次に、次元削減と効率向上を図るために、離散コサイン変換 (DCT) を用いて摂動探索を低周波数領域で行う。
  • 学習ルールに従い、角度 αₜ を適応的に更新する:有効な三角形が見つかった場合は αₜ を γ だけ増加させ、そうでない場合は λγ だけ減少させる。
  • 従来の手法(例:BoundaryAttack)とは異なり、adversarial 例を意思決定境界に制限しないため、クエリのオーバーヘッドを低減できる。
  • 境界制限の必要性を評価するために、設定可能な反復回数 N_bs を用いた二分探索を実施したが、性能が低下することが示された。

実験結果

リサーチクエスチョン

  • RQ1三角形において、長い辺は大きい角の対辺となるという幾何的性質を、意思決定ベースの攻撃における摂動最適化に活用できるか?
  • RQ2低周波数 DCT 空間で最適化することで、攻撃成功確率に損なわれることなくクエリ効率が向上するか?
  • RQ3adversarial 例を意思決定境界に制限することは、クエリ効率の高い攻撃において必須であるか、あるいは有益であるか?
  • RQ4さまざまな摂動予算(例:RMSE = 0.01, 0.05, 0.1)の下で、Triangle Attack は最先端の意思決定ベースの攻撃と比較して、クエリ効率と成功確率においてどのように差をつけるか?
  • RQ5Triangle Attack は、クエリ制限が厳しい実世界のブラックボックス API に対しても、実際に効果的に適用可能か?

主な発見

  • ImageNet において、既存の最先端の意思決定ベースの攻撃と比較して、1,000 クエリ以内で顕著に高い攻撃成功確率を達成した。
  • 同様の摂動予算(例:RMSE = 0.01, 0.05, 0.1)の下で、先行手法と比較して、同じ攻撃成功確率に到達するためのクエリ数が著しく少なかった。
  • 5 つの異なるモデルにおいて、評価されたすべての摂動閾値で SOTA 攻撃を上回り、一貫した優位性を示した。
  • Tencent Cloud API に適用した際、TA は人間が感知できない adversarial 例を正常に生成した。これにより、産業的応用の可能性が裏付けられた。
  • 二分探索による境界制限は攻撃成功確率を低下させた。これは、このような制約が有益ではなく、むしろクエリコストを増加させることを示している。
  • 最適なハイパーパrameterは γ = 0.01、λ = 0.05、τ = 0.1 であり、低周波数 10% の DCT 成分が、効率性と性能の間で最良のトレードオフを提供することが分かった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。