Skip to main content
QUICK REVIEW

[논문 리뷰] A Targeted Universal Attack on Graph Convolutional Network

Jiazhu Dai, Weifeng Zhu|arXiv (Cornell University)|2020. 11. 29.
Adversarial Robustness in Machine Learning참고 문헌 20인용 수 4
한 줄 요약

이 논문은 그래프 컨volution 네트워크(GCNs)에 대한 타겟팅 가능한 유니버설 적대적 공격(TUA)을 제안하며, 실제 공격 노드 수가 적고 특징이 교란된 가짜 노드를 사용하여, 어떤 피해자 노드도 목표 클래스로 잘못 분류하도록 유도한다. 공격 노드에 연결된 가짜 노드의 특징을 교란시켜 공격 능력을 향상시킴으로써, 세 가지 벤치마크 데이터셋에서 평균 공격 성공률 83%를 달성하며, 공격 노드 3개와 가짜 노드 6개만으로도 성능을 확보한다.

ABSTRACT

Graph-structured data exist in numerous applications in real life. As a state-of-the-art graph neural network, the graph convolutional network (GCN) plays an important role in processing graph-structured data. However, a recent study reported that GCNs are also vulnerable to adversarial attacks, which means that GCN models may suffer malicious attacks with unnoticeable modifications of the data. Among all the adversarial attacks on GCNs, there is a special kind of attack method called the universal adversarial attack, which generates a perturbation that can be applied to any sample and causes GCN models to output incorrect results. Although universal adversarial attacks in computer vision have been extensively researched, there are few research works on universal adversarial attacks on graph structured data. In this paper, we propose a targeted universal adversarial attack against GCNs. Our method employs a few nodes as the attack nodes. The attack capability of the attack nodes is enhanced through a small number of fake nodes connected to them. During an attack, any victim node will be misclassified by the GCN as the attack node class as long as it is linked to them. The experiments on three popular datasets show that the average attack success rate of the proposed attack on any victim node in the graph reaches 83% when using only 3 attack nodes and 6 fake nodes. We hope that our work will make the community aware of the threat of this type of attack and raise the attention given to its future defense.

연구 동기 및 목표

  • 그래프 구조화된 데이터에서 타겟팅 가능한 유니버설 적대적 공격에 대한 연구 부족을 해결하기 위해.
  • 최소한의 교란이 모든 노드를 목표 클래스로 유니버설하게 잘못 분류할 수 있는 GCNs의 새로운 보안 취약점을 드러내기 위해.
  • 실제 공격 노드와 최적화된 특징 교란을 가진 가짜 노드를 몇 개만 사용하는 실용적이고 확장 가능한 공격 방법을 개발하기 위해.
  • 실제 그래프 데이터셋을 사용하여 이러한 공격에 대한 GCNs의 강건성 평가하기 위해.
  • 이 위협에 대한 인식을 높이고 향후 방어 기법 개발을 촉진하기 위해.

제안 방법

  • 목표 클래스의 그래프에서 몇 개의 실제 노드를 공격 노드로 선택한다.
  • 공격 노드에 연결된 소수의 가짜 노드를 도입하여 영향력을 확대한다.
  • 공격 효과를 극대화하기 위해 비목표 클래스의 보조 노드를 사용하여 가짜 노드의 특징 교란을 계산한다.
  • GCN의 메시지 전달 메커니즘을 활용하여 적대적 신호를 전파함으로써, 공격 노드에 연결된 모든 피해자 노드가 목표 클래스로 잘못 분류되도록 유도한다.
  • 반복 최적화를 사용하여 가짜 노드의 특징 교란을 정밀 조정하여 공격 성공률을 극대화한다.
  • 공격 노드에 연결된 모든 피해자 노드에 대해 동일한 전략을 적용하는 유니버설 교란 전략을 활용한다.

실험 결과

연구 질문

  • RQ1최소한의 실제 노드와 가짜 노드를 사용하여 GCNs에 대해 타겟팅 가능한 유니버설 적대적 공격을 효과적으로 구성할 수 있는가?
  • RQ2공격 노드와 가짜 노드의 수가 공격 성공률에 어떤 영향을 미치는가?
  • RQ3특징 교란 계산에 사용된 보조 노드를 무작위로 선택할 경우 공격 성능은 얼마나 안정적인가?
  • RQ4소수의 공격 노드와 가짜 노드로 달성 가능한 최대 공격 성공률는 얼마인가?
  • RQ5제안된 TUA는 기존의 타겟이 없는 유니버설 공격과 비교해 어떻게 다른가?

주요 결과

  • 제안된 타겟팅 가능한 유니버설 공격는 공격 노드 3개와 가짜 노드 6개만으로도 피해자 노드가 어떤 노드든 평균 83%의 공격 성공률를 달성한다.
  • 공격 노드 수가 늘어나면 공격 성공률가 증가하지만, 3개의 공격 노드를 초과하면 성장률이 둔화되어 포화 상태에 이를 수 있다.
  • 보조 노드 수를 늘릴수록 공격 성공률가 향상되지만, 15개를 초과하면 성장률이 감소한다.
  • 특징 교란 계산에 사용된 보조 노드를 무작위로 선택하더라도 공격 성능은 안정적이며, 여러 시행에서 표준편차가 낮다(예: 3.5% 이하).
  • 최적의 설정을 사용할 경우, Cora와 Pubmed에서 몇몇 클래스의 평균 공격 성공률가 90%를 초과할 정도로 높은 강건성과 일관성을 보였다.
  • 이 공격는 Cora, Citeseer, Pubmed의 세 가지 실생활 데이터셋에서 효과적이며, 일반화 능력을 입증한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.