Skip to main content
QUICK REVIEW

[論文レビュー] Trust Region Based Adversarial Attack on Neural Networks

Zhewei Yao, Amir Gholami|arXiv (Cornell University)|Dec 16, 2018
Adversarial Robustness in Machine Learning参考文献 9被引用数 7
ひとこと要約

本稿では、深層ニューラルネットワークをだますために、小さなターゲット付き摂動を効率的に生成する信頼領域(TR)に基づく敵対的攻撃フレームワークを提案する。1次および2次TR最適化を活用することで、Carlini-Wagner(CW)攻撃と同等の攻撃性能を達成しつつ、VGG-16では推論時間を最大37.5倍高速化し、DeepFoolと比較して摂動の大きさを最大3.9倍まで低減した。

ABSTRACT

Deep Neural Networks are quite vulnerable to adversarial perturbations. Current state-of-the-art adversarial attack methods typically require very time consuming hyper-parameter tuning, or require many iterations to solve an optimization based adversarial attack. To address this problem, we present a new family of trust region based adversarial attacks, with the goal of computing adversarial perturbations efficiently. We propose several attacks based on variants of the trust region optimization method. We test the proposed methods on Cifar-10 and ImageNet datasets using several different models including AlexNet, ResNet-50, VGG-16, and DenseNet-121 models. Our methods achieve comparable results with the Carlini-Wagner (CW) attack, but with significant speed up of up to $37 imes$, for the VGG-16 model on a Titan Xp GPU. For the case of ResNet-50 on ImageNet, we can bring down its classification accuracy to less than 0.1\% with at most $1.5\%$ relative $L_\infty$ (or $L_2$) perturbation requiring only $1.02$ seconds as compared to $27.04$ seconds for the CW attack. We have open sourced our method which can be accessed at [1].

研究の動機と目的

  • 敵対的例の生成にかかる計算コストを低減する、より高速で効率的な敵対的攻撃手法を開発すること。
  • 摂動の大きさを最小限に抑えつつ、高い転送性とターゲット性を維持することで、攻撃の成功率を向上させること。
  • 信頼領域最適化を敵対的攻撃に応用し、1次および2次情報の両方を活用して収束性と頑健性を向上させること。
  • 複数のL2およびL∞ノルムにおいて、さまざまなアーキテクチャ(例:ResNet、VGG、DenseNet)とデータセット(CIFAR-10、ImageNet)に対して評価すること。
  • TRに基づく攻撃が、最先端の性能(例:CW)に達するか、それを上回ることを示し、時間と摂動の大きさを著しく削減できることを実証すること。

提案手法

  • 攻撃は信頼領域最適化問題として定式化され、現在の入力の周囲の有界領域(信頼領域)内で損失関数の局所的二次近似が行われる。
  • 1次TR法は勾配情報と適応的に信頼領域半径を調整することで、収束速度と精度のバランスを取る。
  • 適応的バージョンは、モデルの近似精度に基づいて信頼領域半径を動的に調整し、手動でのハイパーパramータチューニングの必要性を排除する。
  • 2次TRバージョンはヘッセ行列の情報を組み込み、非凸な損失関数の曲率をよりよく捉える。特にSwishなどの非線形活性化関数を備えたモデルにおいて有益である。
  • 各イテレーションで、信頼領域内での最適摂動を求めるために、二次制約付き二次計画問題(QCQP)を解く。
  • フレームワークはDNNに対するホワイトボックス攻撃に適用され、バックプロパゲーションにより摂動が計算され、ノルム制約を満たすように投影される。

実験結果

リサーチクエスチョン

  • RQ1信頼領域最適化を、摂動の大きさを低減し、効率を高める敵対的例生成に効果的に応用できるか?
  • RQ2摂動の大きさと計算時間の観点から、TRに基づく攻撃は、CW や DeepFool といった最先端手法と比較してどの程度の性能を示すか?
  • RQ3ヘッセ行列(2次情報)を組み込むことで、非線形活性化関数を有するモデルにおいて攻撃の強度が向上するか?
  • RQ4適応的信頼領域半径選択により、手動でのハイパーパramータチューニングの必要性を排除しつつ、攻撃性能を維持または向上させられるか?
  • RQ5TRに基づく攻撃は、ResNet や VGG などの異なるアーキテクチャや、ImageNet などのデータセットに対してもどの程度一般化可能か?

主な発見

  • TRに基づく攻撃は、VGG-16モデルにおいて、Carlini-Wagner(CW)攻撃に比べ最大37.5倍の高速化を達成し、Titan Xp GPU上での攻撃時間を27.04秒から1.02秒に短縮した。
  • ImageNet 上のResNet-50では、TR攻撃によりモデルの正確性が0.1%未満に低下し、LinftyまたはL2ノルムで相対的な摂動が1.5%にとどまる。これはCWと同等の性能を達成しているが、はるかに短い時間で実現された。
  • WResNetにおけるL2ノルム下での最悪クラス攻撃において、TR法はDeepFoolと比較して摂動の大きさを最大3.9倍まで低減した。
  • VGG-16におけるLinftyノルム下では、TR摂動はDeepFoolの1.9倍小さく、よりターゲットに特化しており、精度とステルス性の両面で優れた性能を示した。
  • 2次TRバージョンは1次バージョンを上回り、AlexNetでは2〜3イテレーションでモデルの正確性をさらに1.2%低下させたが、計算コストは高くなった。
  • 適応的TRバージョンは非適応的バージョンと同等の性能を達成したが、手動でのチューニングが不要であり、保守的なデフォルトパラメータのためわずかに摂動の大きさに妥協が生じた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。