Skip to main content
QUICK REVIEW

[論文レビュー] Understanding the Limitations of Conditional Generative Models

Ethan Fetaya, Joern-Henrik Jacobsen|arXiv (Cornell University)|Jun 4, 2019
Adversarial Robustness in Machine Learning参考文献 27被引用数 13
ひとこと要約

本稿では、クラス条件付き生成モデルが adversarial examples、曖昧な入力、誤標籤されたデータを検出することで、分類のロバスト性を実現できるかを調査している。理論的には有望であるが、著者らは最大尤度学習が adversarial パーティクルの検出可能性を本質的に制限することを示しており、実験的結果から MNIST におけるロバスト性が CIFAR10 に一般化されないことが判明している。これは尤度目的関数が引き起こすモデルの性質に起因する。

ABSTRACT

Class-conditional generative models hold promise to overcome the shortcomings of their discriminative counterparts. They are a natural choice to solve discriminative tasks in a robust manner as they jointly optimize for predictive performance and accurate modeling of the input distribution. In this work, we investigate robust classification with likelihood-based generative models from a theoretical and practical perspective to investigate if they can deliver on their promises. Our analysis focuses on a spectrum of robustness properties: (1) Detection of worst-case outliers in the form of adversarial examples; (2) Detection of average-case outliers in the form of ambiguous inputs and (3) Detection of incorrectly labeled in-distribution inputs. Our theoretical result reveals that it is impossible to guarantee detectability of adversarially-perturbed inputs even for near-optimal generative classifiers. Experimentally, we find that while we are able to train robust models for MNIST, robustness completely breaks down on CIFAR10. We relate this failure to various undesirable model properties that can be traced to the maximum likelihood training objective. Despite being a common choice in the literature, our results indicate that likelihood-based conditional generative models may are surprisingly ineffective for robust classification.

研究の動機と目的

  • クラス条件付き生成モデルが adversarial examples、曖昧な入力、誤標籤された in-distribution データをロバストに検出できるかどうかを評価すること。
  • これらのモデルの学習に用いられる最大尤度目的関数が、信頼性のある外れ値検出を支援するかどうかを調査すること。
  • 同じアーキテクチャと学習設定であっても、MNIST では成功するが CIFAR10 では失敗する理由を理解すること。
  • 高次元データにおける高い分類精度と、劣悪な尤度ベースの検出性能との間にある乖離を調査すること。

提案手法

  • 最大尤度目的関数下での近似的最適な生成分類器ですら、adversarial パーティクルの検出を保証できない理論的分析。
  • 多様な adversarial 攻撃(境界攻撃を含む)を用いた、MNIST および CIFAR10 における最大尤度で学習された条件付き生成モデルの実験的評価。
  • MNIST の数字と CIFAR10 の背景を組み合わせた新しいデータセット BG-MNIST の導入。これにより、識別的難易度と生成的複雑さを分離できる。
  • 実画像と生成画像の間の線形補間を用いて、入力多様体全体における尤度の挙動とモデルの信頼度を評価。
  • 分類精度を維持しつつ、尤度の劣化を分析できるように再重み付けされた識別的目的関数の適用。
  • 補間経路に沿った尤度とクラス確率の挙動を比較し、生成モデルの失敗モードを同定。

実験結果

リサーチクエスチョン

  • RQ1近似的最適な条件付き生成モデルは、理論的に adversarially パーティクルが摂動された入力を検出できる保証を持つだろうか?
  • RQ2最大尤度目的関数は、分布外または adversarial 入力を検出する能力をどの程度妨げるのか?
  • RQ3同じアーキテクチャと学習手順であっても、MNIST ではロバストであるが CIFAR10 では失敗する理由は何か?
  • RQ4実画像と生成画像の間を補間する際、特に尤度と信頼度の挙動は、異なるデータセットでどのように変化するか?

主な発見

  • 理論的分析により、最大尤度目的関数の本質的限界により、近似的最適な条件付き生成モデルですら、adversarially パーティクルが摂動された入力を拒否する保証ができないことが証明された。
  • MNIST では、条件付き生成モデルは高い精度を達成し、尤度ベースの外れ値検出も一定程度妥当に機能するが、CIFAR10 ではこのロバスト性が完全に崩壊する。
  • 線形補間実験により、CIFAR10 では異なるクラス間の補間画像が実画像よりも高い尤度を示すことが判明し、高信頼度での誤分類が生じる。
  • BG-MNIST データセットは、生成的複雑さを CIFAR10 水準まで引き上げつつ識別的難易度を低く保つことで、CIFAR10 と同様の失敗モードを示すことを示しており、生成的複雑さが根本的原因であると示唆している。
  • BG-MNIST でも分類精度を 99% 維持しているが、対数尤度は著しく劣化(4.58 ビット/次元)し、CIFAR10 と同等の水準に達しており、生成品質が低いことが示された。
  • 本研究は、尤度ベースの密度モデリングとロバストな分類が本質的に矛盾することを結論づけ、最大尤度目的関数がロバスト性の重要な側面を捉えられていないことにある。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。