Skip to main content
QUICK REVIEW

[논문 리뷰] Effective and Efficient Vote Attack on Capsule Networks

Jindong Gu, Baoyuan Wu|arXiv (Cornell University)|2021. 02. 19.
Internet Traffic Analysis and Secure E-voting참고 문헌 35인용 수 12
한 줄 요약

이 논문은 계산 비용이 높은 라우팅 메커니즘을 회피하면서 주요 캡슐에서의 투표를 직접 조작하는 새로운 효율적인 투표 공격을 제안한다. 이 공격은 이전 방법보다 높은 성공률을 달성하며, 클래스 조건부 복원 기반 탐지에 효과적으로 회피하여 MNIST, FMNIST, SVHN 데이터셋에서 뛰어난 강건성과 이동성(transferability)을 보여준다.

ABSTRACT

Standard Convolutional Neural Networks (CNNs) can be easily fooled by images with small quasi-imperceptible artificial perturbations. As alternatives to CNNs, the recently proposed Capsule Networks (CapsNets) are shown to be more robust to white-box attacks than CNNs under popular attack protocols. Besides, the class-conditional reconstruction part of CapsNets is also used to detect adversarial examples. In this work, we investigate the adversarial robustness of CapsNets, especially how the inner workings of CapsNets change when the output capsules are attacked. The first observation is that adversarial examples misled CapsNets by manipulating the votes from primary capsules. Another observation is the high computational cost, when we directly apply multi-step attack methods designed for CNNs to attack CapsNets, due to the computationally expensive routing mechanism. Motivated by these two observations, we propose a novel vote attack where we attack votes of CapsNets directly. Our vote attack is not only effective but also efficient by circumventing the routing process. Furthermore, we integrate our vote attack into the detection-aware attack paradigm, which can successfully bypass the class-conditional reconstruction based detection method. Extensive experiments demonstrate the superior attack performance of our vote attack on CapsNets.

연구 동기 및 목표

  • 모든 공격 예제가 캡슐 네트워크의 내부 기능, 특히 투표 및 라우팅 메커니즘에 미치는 영향을 조사하는 것.
  • 캡슐 네트워크(CapsNets)에 표준 다단계 공격(예: PGD)을 적용할 경우 높은 계산 비용이 발생하는 이유를 해결하기 위한 것.
  • 최종 캡슐 출력 대신 캡슐 네트워크 내부의 투표를 직접 공격하여 더 효율적이고 효과적인 공격 방법을 개발하는 것.
  • 제안된 공격을 탐지 인식 기반 프레임워크에 통합하여 클래스 조건부 복원 기반 공격 탐지로부터 회피하는 것.

제안 방법

  • 공격은 라우팅 프로세스를 완전히 회피하면서 주요 캡슐에서 출력 캡슐로의 투표 $\boldsymbol{\hat{u}}_{j|i} = \mathbf{W}_{ij}\mathbf{u}_i$ 를 직접 조작한다.
  • 최종 캡슐 출력 대신 투표를 공격함으로써 계산 비용을 줄이면서도 높은 공격 효과를 유지한다.
  • 공격은 입력 변형에 대한 최적화 문제로 공식화되며, 투표 벡터를 기반으로 한 서rogate 손실을 사용하여 목표 클래스의 오분류를 최대화한다.
  • 공격은 탐지 인식 공격 파라다임에 통합되며, 변형이 클래스 조건부 복원 모듈에 의해 탐지되지 않도록 최적화된다.
  • 공격은 타겟 설정 및 비타겟 설정 모두에 적용되며, 성공률과 탐지되지 않은 비율을 성능 기준으로 측정한다.
  • 공격은 표준 캡슐 네트워크와 CNN 백본을 갖춘 네트워크를 포함한 다양한 아키텍처에서 MNIST, FMNIST, SVHN에서 평가된다.

실험 결과

연구 질문

  • RQ1어떻게 공격 예제가 캡슐 네트워크의 내부 구성 요소, 특히 투표 및 라우팅 프로세스에 영향을 미치는가?
  • RQ2표준 PGD 스타일 공격이 캡슐 네트워크에 직접 적용될 경우 비효율적인 이유는 무엇이며, 다른 구성 요소를 공격함으로써 이를 완화할 수 있는가?
  • RQ3최종 캡슐 출력 대신 투표에 직접 공격하는 것이, 출력을 공격하는 것보다 더 높은 성공률과 낮은 계산 비용을 달성할 수 있는가?
  • RQ4투표 공격은 캡슐 네트워크에서 클래스 조건부 복원 기반 공격 탐지에서 얼마나 효과적으로 회피할 수 있는가?
  • RQ5투표 공격으로 생성된 공격 예제의 이동성은 다양한 캡슐 네트워크 아키텍처와 데이터셋 간에 어떻게 비교되는가?

주요 결과

  • PGD 기반 공격 설정에서 MNIST에서 투표 공격은 타겟 공격 성공률 94.7%를 기록하여 Caps-Attack(90.6%)를 뛰어넘었다.
  • FMNIST에서는 탐지 인식 공격에서 투표 공격의 성공률이 95.6%에 달했으며, Caps-Attack의 89.7%보다 높아 우수한 회피 능력을 입증했다.
  • 탐지 인식 설정에서 투표 공격을 사용할 경우 공격 예제의 탐지되지 않은 비율이 크게 증가하여, 복원 기반 탐지로부터 효과적으로 회피됨을 시사한다.
  • 투표 공격이 생성한 변형은 Caps-Attack과 유사한 $\ell_0$, $\ell_1$, $\ell_2$ 노름을 가지며, 시각적 유사성과 인지 불가능성을 확인했다.
  • 투표 공격은 CNN 백본이 있는지 여부에 관계없이 다양한 캡슐 네트워크 아키텍처에서 높은 성능을 유지하여 강력한 이동성을 보였다.
  • 공격 훈련 조건에서도 투표 공격은 높은 성공률을 유지하여, 캡슐 네트워크가 여전히 타겟 투표 수준의 조작에 취약함을 시사한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.