Skip to main content
QUICK REVIEW

[논문 리뷰] Adversarial Attacks on Graph Classification via Bayesian Optimisation

Xingchen Wan, Henry Kenlay|arXiv (Cornell University)|2021. 11. 04.
Adversarial Robustness in Machine Learning참고 문헌 53인용 수 7
한 줄 요약

이 논문은 베이지안 최적화를 사용하여 그래프 분류를 위한 쿼리 효율적인 블랙박스 적대적 공격 방법인 GRABNEL을 제안한다. 이 방법은 최소한의 변형과 쿼리로 효과적으로 적대적 그래프를 생성하며, 다양한 데이터셋에서 높은 공격 성공률를 달성하면서 모델의 취약성을 드러내는 적대적 간선의 위상적 패턴을 규명한다.

ABSTRACT

Graph neural networks, a popular class of models effective in a wide range of graph-based learning tasks, have been shown to be vulnerable to adversarial attacks. While the majority of the literature focuses on such vulnerability in node-level classification tasks, little effort has been dedicated to analysing adversarial attacks on graph-level classification, an important problem with numerous real-life applications such as biochemistry and social network analysis. The few existing methods often require unrealistic setups, such as access to internal information of the victim models, or an impractically-large number of queries. We present a novel Bayesian optimisation-based attack method for graph classification models. Our method is black-box, query-efficient and parsimonious with respect to the perturbation applied. We empirically validate the effectiveness and flexibility of the proposed method on a wide range of graph classification tasks involving varying graph properties, constraints and modes of attack. Finally, we analyse common interpretable patterns behind the adversarial samples produced, which may shed further light on the adversarial robustness of graph classification models.

연구 동기 및 목표

  • 그래프 분류를 위한 쿼리 효율적이고 최소한의 변형을 요구하는 블랙박스 적대적 공격 방법을 개발하는 것.
  • 모델 내부 접근 또는 큰 쿼리 예산이 필요한 기존 공격 방법의 한계를 극복하는 것.
  • 재학습 없이도 엣지 삭제, 리와이어링, 노드 삽입 등의 다양한 공격 모드를 유연하게 지원하는 것.
  • 적대적 예제의 위상적 성질을 분석하여 모델의 강건성에 대한 이해를 높이는 것.
  • 실제 응용 사례인 트위터에서의 가짜 뉴스 탐지에 본 방법을 적용하는 것.

제안 방법

  • 최소한의 쿼리로 손실 함수를 최소화하는 데 초점을 맞춘 블랙박스 최적화 문제로 적대적 공격를 공식화한다.
  • 피victim 모델의 손실 경계를 근사하기 위해 서브티튜트 모델을 사용하여 효율적인 쿼리 계획을 가능하게 한다.
  • 효율적인 최적화를 위해 그래프 구조를 잠재 표현으로 인코딩하기 위한 특징 추출기를 사용한다.
  • 순차적 변형 선택을 적용하여 엣지 수정 또는 노드 삽입을 통해 후보 적대적 그래프를 생성한다.
  • 탐색과 이용의 균형을 이루기 위해 정보성 쿼리 포인트를 선정하기 위해 획득 함수를 최적화한다.
  • 통합 최적화 프레임워크를 통해 엣지 제거, 추가 및 노드 삽입과 같은 다양한 공격 모드를 지원한다.

실험 결과

연구 질문

  • RQ1어떻게 그래프 분류 모델에 대한 적대적 공격를 쿼리 효율적이고 최소한의 변형으로 구현할 수 있는가?
  • RQ2베이지안 최적화 기반 공격에서 생성된 적대적 그래프에서 어떤 위상적 패턴이 드러나는가?
  • RQ3커뮤니티 붕괴나 저도수 노드 조작과 같은 그래프 구조의 변화가 모델의 강건성에 어떤 영향을 미치는가?
  • RQ4제안된 방법이 실생활 그래프 분류 작업, 예를 들어 소셜 네트워크에서의 가짜 뉴스 탐지에 효과적으로 적용될 수 있는가?
  • RQ5적대적 엣지가 공간적으로 집중되거나 커뮤니티나 저도수 노드와 같은 특정 구조적 특징을 목표로 하는가?

주요 결과

  • 적대적 엣지는 일반적으로 서로 가까이 모여 있으며, 공통된 끝점 노드를 공유하거나 공간적으로 가까이 위치해 있어 비균일한 취약성 패턴을 시사한다.
  • 공격는 종종 커뮤니티 구조를 붕괴시키거나 변경하며, 예를 들어 커뮤니티를 융합하거나 내부 클러스터 엣지를 삭제함으로써 구조적 변형에 취약함을 드러낸다.
  • 저도수 노드는 특히 조작에 취약하며, 공격는 중심 노드보다는 주로 외곽 노드를 목표로 하며, 이는 스펙트럼 필터 안정성 이론과 일치한다.
  • 이 방법은 생물화학, 사회 네트워크, 가짜 뉴스 탐지 등 다양한 데이터셋에서 높은 공격 성공률를 달성하여 광범위한 적용 가능성을 입증한다.
  • 공격는 매우 쿼리 효율적이며, 기존 방법보다 훨씬 적은 쿼리로 강력한 성능 유지를 유지한다.
  • 분석 결과 고도수 노드의 변화는 연쇄적 영향을 미칠 수 있으나, GCN 메시지 전파에서의 영향력으로 인해 저도수 노드가 더 쉽게 악용됨을 확인하였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.