Skip to main content
QUICK REVIEW

[논문 리뷰] ASP:A Fast Adversarial Attack Example Generation Framework based on Adversarial Saliency Prediction

Fuxun Yu, Qide Dong|arXiv (Cornell University)|2018. 02. 15.
Adversarial Robustness in Machine Learning참고 문헌 15인용 수 3
한 줄 요약

이 논문은 공격 생성을 크게 가속화하면서도 노이즈 비율을 감소시키기 위해 적대적 시각적 중요도 예측을 활용하는 빠른 적대적 예제 생성 프레임워크인 ASP를 제안한다. 공격에 영향을 미치는 높은 영향도를 가진 픽셀 영역을 예측함으로써 ASP는 최대 12배의 속도 향상, 2배의 낮은 노이즈 비율, MNIST 및 CIFAR-10에서 87%의 공격 성공률를 달성하며, FGM, BIM 및 DeepFool을 능가한다.

ABSTRACT

With the excellent accuracy and feasibility, the Neural Networks have been widely applied into the novel intelligent applications and systems. However, with the appearance of the Adversarial Attack, the NN based system performance becomes extremely vulnerable:the image classification results can be arbitrarily misled by the adversarial examples, which are crafted images with human unperceivable pixel-level perturbation. As this raised a significant system security issue, we implemented a series of investigations on the adversarial attack in this work: We first identify an image's pixel vulnerability to the adversarial attack based on the adversarial saliency analysis. By comparing the analyzed saliency map and the adversarial perturbation distribution, we proposed a new evaluation scheme to comprehensively assess the adversarial attack precision and efficiency. Then, with a novel adversarial saliency prediction method, a fast adversarial example generation framework, namely "ASP", is proposed with significant attack efficiency improvement and dramatic computation cost reduction. Compared to the previous methods, experiments show that ASP has at most 12 times speed-up for adversarial example generation, 2 times lower perturbation rate, and high attack success rate of 87% on both MNIST and Cifar10. ASP can be also well utilized to support the data-hungry NN adversarial training. By reducing the attack success rate as much as 90%, ASP can quickly and effectively enhance the defense capability of NN based system to the adversarial attacks.

연구 동기 및 목표

  • 기존의 적대적 공격 방법의 높은 계산 비용과 낮은 정밀도 문제를 해결한다.
  • 공격의 효율성을 향상시키고, 더 정밀하고 효과적인 공격을 위해 노이즈 크기를 줄인다.
  • 고품질의 적대적 예제를 신속하게 생성함으로써 확장 가능한 적대적 훈련을 가능하게 한다.
  • 시각적 중요도 분석 기반으로 공격 정밀도와 효율성을 평가할 수 있는 종합적인 평가 체계를 제공한다.
  • 빠른 공격 생성을 지원하는 데이터 집약적인 적대적 훈련을 통해 신경망의 강건성을 향상시킨다.

제안 방법

  • 이미지의 공격에 가장 취약한 픽셀 영역을 식별하기 위해 새로운 적대적 시각적 중요도 예측 방법을 제안한다.
  • 기울기 기반 분석에서 유도된 시각적 중요도 맵을 활용해 타겟된 노이즈 배치를 안내한다.
  • 공격 생성 중 반복적 기울기 계산을 방지하기 위해 사전 학습된 적대적 패턴 예측 모듈을 도입한다.
  • 최소한의 계산 오버헤드로 고품질의 적대적 예제를 생성하는 빠른 공격 프레임워크(ASP)를 구축한다.
  • 생성된 적대적 예제를 적대적 훈련에 적용하여 향후 공격에 대한 모델의 강건성을 향상시킨다.
  • 시각적 중요도 분석과 노이즈 분포 비교를 결합한 종합적인 평가 체계를 개발하여 공격의 정밀도와 효율성을 측정한다.

실험 결과

연구 질문

  • RQ1적대적 시각적 중요도 예측은 적대적 예제 생성의 정밀도와 효율성을 어떻게 향상시킬 수 있는가?
  • RQ2사전 학습된 시각적 중요도 모델은 공격 성공률에 손해를 입히지 않고도 적대적 예제 생성의 계산 비용을 줄일 수 있는가?
  • RQ3ASP는 FGM, BIM 및 DeepFool과 비교해 속도, 노이즈 크기, 공격 성공률 측면에서 얼마나 뛰어나게 성능을 발휘하는가?
  • RQ4ASP는 모델 강건성을 향상시키기 위해 데이터 집약적인 적대적 훈련을 얼마나 효과적으로 지원하는가?
  • RQ5ASP가 생성한 적대적 예제는 방어된 모델에 대한 후속 공격의 성공률에 어떤 영향을 미치는가?

주요 결과

  • CIFAR-10에서 ASP는 BIM 및 DeepFool 대비 최대 12배의 속도 향상을 달성했으며, 1000장의 이미지 처리에 2.1초가 소요되는 데 반해 BIM은 25.1초가 소요된다.
  • MNIST에서 ASP는 FGM, BIM 및 DeepFool 대비 최대 2배의 노이즈 비율 감소를 기록했으며, 가장 낮은 노이즈 집중도를 보였다.
  • MNIST 및 CIFAR-10 양쪽에서 ASP는 87~92%의 높은 공격 성공률를 유지했으며, FGM(7.2% 성공률)을 능가했고, BIM 및 DeepFool와 비교해도 동등하거나 슈퍼어리어어였다.
  • 적대적 훈련에서 ASP는 후속 공격의 성공률을 45%에서 90%까지 감소시켜 모델의 강건성을 크게 향상시켰다.
  • 공격 성공 효율성(ASE) 지표는 ASP의 예측된 시각적 중요도 패턴이 기울기 기반 방법보다 정밀도가 높고 계산 비용이 낮다는 것을 확인했으며, 더 효과적임을 입증했다.
  • ASP의 사전 학습된 패턴 예측 기능은 최소한의 오버헤드로 신속한 추론을 가능하게 하여 대규모 적대적 훈련 및 실시간 응용에 적합하다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.