Skip to main content
QUICK REVIEW

[논문 리뷰] A2: Efficient Automated Attacker for Boosting Adversarial Training

Zhuoer Xu, Guanghui Zhu|arXiv (Cornell University)|2022. 10. 07.
Adversarial Robustness in Machine Learning인용 수 8
한 줄 요약

이 논문은 주어진 공격자 공간에서 어텐션 메커니즘을 사용해 탐색함으로써, 적대적 훈련 중에 동적으로 최적의 적대적 편향을 생성하는 가분가능하고 파rameterized된 자동 공격자 A2를 제안한다. A2는 상당히 낮은 계산 비용으로 PGD보다 더 강한 강건성을 달성하며, 20단계로만 100단계 PGD를 능가하는 성능을 보이며 하이퍼파라미터 선택에 대해 안정적이다.

ABSTRACT

Based on the significant improvement of model robustness by AT (Adversarial Training), various variants have been proposed to further boost the performance. Well-recognized methods have focused on different components of AT (e.g., designing loss functions and leveraging additional unlabeled data). It is generally accepted that stronger perturbations yield more robust models. However, how to generate stronger perturbations efficiently is still missed. In this paper, we propose an efficient automated attacker called A2 to boost AT by generating the optimal perturbations on-the-fly during training. A2 is a parameterized automated attacker to search in the attacker space for the best attacker against the defense model and examples. Extensive experiments across different datasets demonstrate that A2 generates stronger perturbations with low extra cost and reliably improves the robustness of various AT methods against different attacks.

연구 동기 및 목표

  • 적대적 훈련에서 고정된 수작업으로 튜닝된 공격자들의 비효율성과 최적화되지 않은 성능을 해결하기 위해.
  • 훈련 중 각 예제와 모델에 적응하는 자동화되고 가분가능한 공격자를 개발하기 위해.
  • 높은 훈련 비용을 들이지 않고 더 강력하고 악성 최악의 편향을 생성함으로써 모델의 강건성을 향상시키기 위해.
  • 다양한 데이터셋과 아키텍처에 일반화 가능한 유연한 공격자 공간을 설계하기 위해.
  • 자동 공격자 탐색이 표준 PGD 기반 적대적 훈련을 신뢰성 있게 능가할 수 있음을 보여주기 위해.

제안 방법

  • A2는 각각 편향 블록과 스텝 크기 블록을 포함하는 일단계 공격자 셀로 구성된 파arameterized 공격자 공간을 구성한다.
  • 공격자는 어텐션 메커니즘을 사용해 각 예제에 대해 이산 공격 방법과 연속적인 스텝 크기를 평가하고 조합한다.
  • 연속적인 스텝 크기의 경우 A2는 정규화된 어텐션 점수를 사용한 가중치 합을 적용하고, 이산 방법의 경우 기울기 기반 최적화를 위한 재구성 기법을 적용한다.
  • 공격자는 경량화된 경량화된 손실을 최대화하기 위해 경량화된 경량화된 기울기 하강법을 통해 종단 간 훈련되며, 적대적 훈련의 내부 최대화를 시뮬레이션한다.
  • A2는 훈련 중 실시간으로 작동하여 사전 계산이나 고정된 하이퍼파라미터 없이 적대적 예제를 실시간으로 생성한다.
  • 이 방법은 가분가능하며, TRADES, MART, RST와 같은 다양한 AT 변종과 호환된다.

실험 결과

연구 질문

  • RQ1자동화되고 가분가능한 공격자가 더 낮은 계산 비용으로 표준 PGD보다 더 강력한 편향을 생성할 수 있는가?
  • RQ2A2의 성능은 다양한 데이터셋과 신경망 아키텍처 간에 어떻게 변할까?
  • RQ3학습률과 스텝 크기와 같은 하이퍼파라미터 선택에 대해 A2는 안정적인가?
  • RQ4A2는 다른 적대적 훈련 방법과 효과적으로 조합되어 강건성을 추가로 향상시킬 수 있는가?
  • RQ5A2는 수작업으로 튜닝된 공격자보다 적대적 강건성 측면에서 더 나은 성능을 보이는가?

주요 결과

  • 20단계로만 A2가 100단계 PGD보다 더 강력한 편향을 생성하여 CIFAR-10과 ImageNet에서 더 높은 강건성을 달성한다.
  • A2는 AutoAttack과 C&W와 같은 강력한 공격에 대해 TRADES-AWP, MART-AWP, RST-AWP 모델의 강건 정확도를 향상시킨다.
  • A2는 하이퍼파라미터에 민감하지 않다: 다양한 학습률과 스텝 크기에서도 실험 전반에서 일관된 성능 향상을 보인다.
  • A2의 훈련 시간은 에포크당 920초로 기준선 방법과 유사하여 추가적인 계산 오버헤드가 매우 낮다.
  • A2는 PGD 10보다 뛰어난 성능을 보이며, PGD 20와 거의 동일한 성능을 보여, 효율성-강건성의 우수한 트레이드오���을 입증한다.
  • A2의 성능은 여러 랜덤 시드에 걸쳐 안정적이며, 결과의 표준편차가 낮다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.