Skip to main content
QUICK REVIEW

[논문 리뷰] Biologically Inspired Mechanisms for Adversarial Robustness

Manish V. Reddy, Andrzej Banburski|arXiv (Cornell University)|2020. 06. 29.
Adversarial Robustness in Machine Learning참고 문헌 39인용 수 14
한 줄 요약

이 논문은 컨volution 신경망에서 적대적 노이즈에 대한 강건성을 향상시키기 위해 생물학적으로 영감을 얻은 두 가지 메커니즘—비균일한 망막 샘플링과 다중 척도 수용장치—을 제안한다. 영장류 시각 체계의 비균일한 공간 샘플링과 계층적인 수용장치 크기를 모방함으로써, 기울기 왜곡 없이 적대적 편향에 대해 상당히 향상된 강건성을 달성하였으며, PGD 및 경계 공격 평가에서 표준 ResNet을 능가하였다.

ABSTRACT

A convolutional neural network strongly robust to adversarial perturbations at reasonable computational and performance cost has not yet been demonstrated. The primate visual ventral stream seems to be robust to small perturbations in visual stimuli but the underlying mechanisms that give rise to this robust perception are not understood. In this work, we investigate the role of two biologically plausible mechanisms in adversarial robustness. We demonstrate that the non-uniform sampling performed by the primate retina and the presence of multiple receptive fields with a range of receptive field sizes at each eccentricity improve the robustness of neural networks to small adversarial perturbations. We verify that these two mechanisms do not suffer from gradient obfuscation and study their contribution to adversarial robustness through ablation studies.

연구 동기 및 목표

  • 영장류 복합 시각 경로에서 유래한 생물학적으로 타당한 메커니즘이 깊이 신경망에서 적대적 강건성을 향상시킬 수 있는지 조사하기 위해.
  • 현대 CNN의 적대적 강건성과 인간의 시각 인식 간의 심각한 격차를 해결하기 위해, 인간의 시각 인식은 소규모 편향에도 강건한 반면, CNN은 그렇지 않다는 점을 고려하여.
  • 망막 샘플링의 비균일성과 다중 척도 수용장치를 통합함으로써 강건성이 기울기 왜곡 없이 향상되는지 평가하기 위해.
  • 추론 실험과 적대적 공격 비교를 통해 이러한 메커니즘의 실증적 검증을 제공하기 위해.
  • 적대적 강건성이 더 인간에 가까운 해석 가능한 특징 표현과 관련이 있는지 탐색하기 위해.

제안 방법

  • 고정점에서의 외부 거리에 따라 샘플링 밀도가 감소하는 영장류 망막의 영향을 받아 비균일한 공간 샘플링을 구현한다.
  • 각 외부 거리 수준에서 다중 척도 수용장치를 도입하여, 편심부에서 멀어질수록 수용장치 크기가 점진적으로 증가하는 영장류 시각 체계를 모방한다.
  • 표준 ResNet 아키텍처에 이러한 메커니즘을 통합하여, 균일한 격자 샘플링 대신 생물학적으로 유래된 샘플링 패턴을 대체한다.
  • 고정점 중심의 척도 공간 조각을 생성하고, 이를 통해 풀링을 수행함으로써 불변성을 향상시킨다.
  • PGD 및 경계 공격를 제어된 반복 횟수로 적용하여 적대적 강건성을 평가하고, 편향 크기와 성공률을 비교한다.
  • 기울기 왜곡이 강건성 주장에 혼동 요인으로 작용하지 않는지 확인하기 위해 추론 분석과 기울기 기반 평가(예: BPDA)를 수행한다.

실험 결과

연구 질문

  • RQ1비균일한 망막 샘플링이 기울기 왜곡 없이 깊이 신경망에서 적대적 강건성을 향상시킬 수 있는가?
  • RQ2다중 척도 수용장치가 CNN에서 소규모 적대적 편향에 대해 얼마나 강건성을 향상시키는가?
  • RQ3이러한 생물학적으로 영감을 얻은 메커니즘이 표준 모델에 비해 더 인간에 가까운 특징 표현을 유도하는가?
  • RQ4PGD 및 경계 공격와 같은 강력한 적대적 공격 하에서, 제안된 모델은 표준 ResNet 및 거친 고정점 모델에 비해 어떻게 비교되는가?
  • RQ5관찰된 강건성이 진정한 적대적 방어인지, 아니면 기울기 왜곡과 같은 잡음 요인 때문인가?

주요 결과

  • PGD(5단계) 하에서 망막 및 코어티컬 고정점 모델은 경계 공격(1000단계)보다 훨씬 작은 적대적 편향을 기록하였으며, 코어티컬 모델의 경우 편향 크기가 8.2e-06 vs. 2.5e-03이었다.
  • 5단계 PGD로 생성된 적대적 예제는 약 100%의 잘못된 예측 확률을 보였고, 경계 공격 예제는 약 50%의 확률을 보여, PGD가 잘못 분류를 위한 최적화에 더 효과적임을 시사한다.
  • 표준 PGD가 성공한 곳에서 BPDA는 큰 편향조차도 적대적 예제를 찾지 못했으며, 이는 제안된 모델에 기울기 왜곡이 없음을 의미한다.
  • 경계 공격 하에서 망막 및 코어티컬 모델은 바닐라 ResNet보다 더 큰 편향이 필요로 하여, 이러한 공격에 더 강건함을 시사한다.
  • 추론 분석 결과, 비균일 샘플링과 다중 척도 수용장치가 각각 독립적으로 강건성 향상에 기여함을 확인하였다.
  • 결과는 적대적 강건성이 더 인간에 가까운 특징 표현과 관련이 있음을 지지하며, 강건한 모델이 특징 시각화 및 조작에서 인간의 인식과 더 잘 일치하는 경향을 보였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.