Skip to main content
QUICK REVIEW

[논문 리뷰] Cloud-based Image Classification Service Is Not Robust To Simple Transformations: A Forgotten Battlefield

Dou Goodman, Tao Wei|arXiv (Cornell University)|2019. 06. 19.
Adversarial Robustness in Machine Learning참고 문헌 20인용 수 4
한 줄 요약

이 논문은 간단한 이미지 연산(예: 가우시안 노이즈, 소금과胡미 노이즈, 회전, 흑백화)을 사용하는 간단한 변환(ST) 공격을 소개한다. 이 공격은 아마존, 구글, 마이크로소프트, 클라리파이의 클라우드 기반 이미지 분류기에서 거의 100%의 성공률를 기록한다. 또한 이미지를 융합하여 탐지 회피율이 98% 이상인 이미지 융합(IF) 공격을 제안하며, 심층학습 기술이 필요하지 않은 단순한 기법이 널리 사용되는 클라우드 비전 서비스를 얼마나 쉽게 뚫을 수 있는지 보여준다.

ABSTRACT

Many recent works demonstrated that Deep Learning models are vulnerable to adversarial examples.Fortunately, generating adversarial examples usually requires white-box access to the victim model, and the attacker can only access the APIs opened by cloud platforms. Thus, keeping models in the cloud can usually give a (false) sense of security.Unfortunately, cloud-based image classification service is not robust to simple transformations such as Gaussian Noise, Salt-and-Pepper Noise, Rotation and Monochromatization. In this paper,(1) we propose one novel attack method called Image Fusion(IF) attack, which achieve a high bypass rate,can be implemented only with OpenCV and is difficult to defend; and (2) we make the first attempt to conduct an extensive empirical study of Simple Transformation (ST) attacks against real-world cloud-based classification services. Through evaluations on four popular cloud platforms including Amazon, Google, Microsoft, Clarifai, we demonstrate that ST attack has a success rate of approximately 100% except Amazon approximately 50%, IF attack have a success rate over 98% among different classification services. (3) We discuss the possible defenses to address these security challenges.Experiments show that our defense technology can effectively defend known ST attacks.

연구 동기 및 목표

  • 실세계의 클라우드 기반 이미지 분류 서비스가 단순한 비적대적 이미지 변환에 얼마나 견딜 수 있는지 조사한다.
  • 심층학습 전문 지식이나 화이트박스 액세스 없이도 구현 가능한 저복잡도 공격이 클라우드 AI 서비스에 얼마나 취약한지 폭 드러낸다.
  • 주요 클라우드 플랫폼에서 98% 이상의 우회율을 기록하는 새로운 고성능 공격 기법인 이미지 융합(IF)을 제안한다.
  • 간단하고 실용적인 변환을 사용해 실세계 클라우드 비전 API에 대한 블랙박스 공격에 대한 첫 번째 광범위한 실증 연구를 수행한다.
  • 모델 재학습과 전처리 기법을 통해 알려진 ST 공격에 효과적인 방어 전략을 개발하고 검증한다.

제안 방법

  • 가우시안 노이즈, 소금과胡미 노이즈, 회전, 흑백화를 포함한 네 가지 일반적인 이미지 연산을 사용하는 간단한 변환(ST) 공격을 제안한다. 이 모든 연산은 최소한의 OpenCV 코드로 쉽게 구현할 수 있다.
  • 이미지 융합(IF) 공격을 도입한다. 이는 공간적 변환 기반의 방법으로, 여러 이미지를 융합하여 클라우드 분류기의 탐지 회피를 유도하는 입력을 생성한다.
  • 모델 아키텍처나 파라미터 정보 없이도 API 접근만으로 작동하는 쿼리 효율적인 블랙박스 접근 방식을 사용한다.
  • 특정 노이즈 유형에 맞춰 조정된 적응형 필터를 사용하는 모델 재학습과 이미지 전처리를 포함한 방어 전략을 설계한다.
  • ImageNet 기반 데이터셋에서 방어 전략을 평가하여, 다양한 노이즈 유형에 대해 파라미터 민감도와 필터 선택의 효과를 입증한다.
  • 아마존, 구글, 마이크로소프트, 클라리파이의 네 가지 주요 클라우드 플랫폼에서 광범위한 실증 평가를 수행하여 공격 성공률와 방어 효과성을 측정한다.

실험 결과

연구 질문

  • RQ1가우시안 노이즈나 회전과 같은 단순한 비적대적 이미지 변환에 대해 클라우드 기반 이미지 분류 서비스는 어느 정도 취약한가?
  • RQ2기본적인 이미지 처리 연산만으로도 실세계 클라우드 비전 API에 대해 높은 회피율을 달성할 수 있는 블랙박스 공격가능한가?
  • RQ3제안된 이미지 융합(IF) 공격는 표준 ST 공격에 비해 여러 클라우드 기반 이미지 분류기의 우회에 얼마나 효과적인가?
  • RQ4내부 모델 파라미터에 접근할 필요 없이 알려진 ST 공격에 효과적으로 대응할 수 있는 방어 메커니즘은 무엇인가?
  • RQ5다양한 전처리 필터와 그 파라미터는 특정 유형의 ST 공격에 대해 이미지의 내성에 어떤 영향을 미치는가?

주요 결과

  • 간단한 변환(ST) 공격는 구글, 마이크로소프트, 클라리파이에서 약 100%의 성공률를 기록하고, 아마존의 클라우드 서비스에서는 약 50%의 성공률를 기록한다.
  • 제안된 이미지 융합(IF) 공격는 테스트된 모든 클라우드 플랫폼에서 98% 이상의 우회율을 기록하여 높은 효과성을 입증한다.
  • 공격는 간단한 OpenCV 코드 몇 줄만으로도 구현 가능하며, 심층학습 지식이나 모델 액세스 없이도 실용적이다.
  • 본 연구는 클라우드 기반 이미지 분류기가 시각적으로 미미한 변형에 매우 민감하다는 점을 드러내며, 보안의 투명성에 기반한 가정을 뒤집는다.
  • 모델 재학습과 적응형 전처리 필터를 조합한 방어 전략은 알려진 ST 공격에 효과적으로 대응하며, 정확한 필터 선택과 파라미터 조정에 따라 성능이 달라진다.
  • 실험 결과 최적의 필터 파라미터는 노이즈 유형에 따라 달라지며, 공격 유형에 맞게 특별히 매칭된 필터를 사용할 때 방어 효과가 최대가 된다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.