Skip to main content
QUICK REVIEW

[논문 리뷰] Adversarial Attacks on Classification Models for Graphs

Daniel Zügner, Amir Akbarnejad|arXiv (Cornell University)|2018. 05. 21.
Advanced Graph Neural Networks인용 수 12
한 줄 요약

이 논문은 노드 특성과 그래프 구조를 동시에 타깃으로 삼는 그래프 신경망에 대한 최초의 적대적 공격 프레임워크인 Nettack을 소개한다. 이는 공격 생성 중에 점진적 계산을 활용하여 눈에 띄지 않게, 이식 가능성이 있는 변형을 생성함으로써, 최소한의 변경으로도 노드 분류 정확도를 심각하게 떨어뜨린다. 이는 모델 지식이 제한된 상황에서도 가능하다.

ABSTRACT

Deep learning models for graphs have achieved strong performance for the task of node classification. Despite their proliferation, currently there is no study of their robustness to adversarial attacks. Yet, in domains where they are likely to be used, e.g. the web, adversaries are common. Can deep learning models for graphs be easily fooled? In this work, we introduce the first study of adversarial attacks on attributed graphs, specifically focusing on models exploiting ideas of graph convolutions. In addition to attacks at test time, we tackle the more challenging class of poisoning/causative attacks, which focus on the training phase of a machine learning model. We generate adversarial perturbations targeting the node's features and the graph structure, thus, taking the dependencies between instances in account. Moreover, we ensure that the perturbations remain unnoticeable by preserving important data characteristics. To cope with the underlying discrete domain we propose an efficient algorithm Nettack exploiting incremental computations. Our experimental study shows that accuracy of node classification significantly drops even when performing only few perturbations. Even more, our attacks are transferable: the learned attacks generalize to other state-of-the-art node classification models and unsupervised approaches, and likewise are successful even when only limited knowledge about the graph is given.

연구 동기 및 목표

  • 실제 환경에서 공격자가 흔한 상황에서 그래프 신경망의 적대적 공격에 대한 내구성을 조사하기 위해.
  • 노드 특성과 그래프 구조를 모두 수정하면서도 데이터 특성은 유지하는 적대적 변형을 만드는 방법을 개발하기 위해.
  • 단순히 테스트 시점 공격을 넘어서, 모델 훈련 중의 더 어려운 오염/인과 공격을 다루기 위해.
  • 스parseness와 특성 분포와 같은 중요한 데이터 특성을 유지함으로써 변형이 인간 관찰자에게 눈에 띄지 않게 하기 위해.
  • 제한된 모델 지식으로도 다양한 최첨단 모델과 비지도 학습 방법에 대해 공격의 이식 가능성을 보장하기 위해.

제안 방법

  • 노드 특성과 그래프 구조를 동시에 타깃으로 삼는 Nettack을 제안하며, 이는 그래프 데이터의 이산성과 공격 생성 중 계산 비용을 줄이기 위해 점진적 계산을 활용한다.
  • 노드 간의 상관관계를 명시적으로 모델링함으로써, 노드 특성과 그래프 구조를 동시에 타깃으로 삼는 적대적 변형을 생성한다.
  • 스parseness와 특성 분포와 같은 핵심 데이터 특성을 유지하기 위해 제약 조건을 적용함으로써, 변형이 인간 관찰자에게 눈에 띄지 않게 한다.
  • 이산 영역에 적합하게 조정된 기울기 기반 최적화 전략을 활용하여 가능한 그래프 수정의 공간에서 효과적인 탐색을 가능하게 한다.
  • 훈련 데이터를 조작하여 모델 성능을 떨어뜨림으로써 테스트 시점 공격과 오염/인과 공격을 모두 지원한다.
  • 다양한 모델, 비지도 기반 기준 모델까지도 일반화 가능한 공격을 만들기 위해 이식 가능성을 활용한다. 이는 타겟 모델의 부분 지식이 있을 때조차도 가능하다.

실험 결과

연구 질문

  • RQ1노드 특성과 그래프 구조를 동시에 수정하는 적대적 공격가 그래프 신경망을 효과적으로 속일 수 있는가?
  • RQ2훈련 데이터를 수정하는 오염 공격는 그래프 분류 모델의 성능을 얼마나 효과적으로 떨어뜨리는가?
  • RQ3어느 정도의 변형이 여전히 심각한 성능 저하를 일으키면서도 눈에 띄지 않을 수 있는가?
  • RQ4한 모델에서 훈련된 공격이 다른 최첨단 모델과 비지도 학습 접근법으로도 성공적으로 이식 가능한가?
  • RQ5타겟 모델이나 그래프 구조에 대한 정보가 제한적으로 있을 때 공격의 성능는 얼마나 잘 유지되는가?

주요 결과

  • 노드 특성과 그래프 구조를 동시에 타깃으로 삼는 적대적 변형은 몇 개의 수정만으로도 노드 분류 정확도를 심각하게 떨어뜨린다.
  • 제안된 공격은 매우 높은 이식 가능성을 보이며, 다른 최첨단 노드 분류 모델과 비지도 학습 방법까지 성공적으로 속인다.
  • 타겟 모델의 지식이 제한되어 있어도 공격는 효과적이며, 강력한 일반화 능력을 보여준다.
  • 스parseness와 특성 분포와 같은 핵심 데이터 특성을 유지하기 때문에 변형은 눈에 띄지 않는다.
  • 훈련 단계에서의 오염 공격는 모델 성능 저하에 효과적이며, 훈련 단계의 취약성을 드러낸다.
  • Nettack 알고리즘은 점진적 계산을 활용하여 효율적으로 적대적 예제를 생성함으로써, 이산 영역에서의 계산 오버헤드를 줄인다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.