[논문 리뷰] Evasion Attacks to Graph Neural Networks via Influence Function.
이 논문은 그래프 신경망(GNNs)를 대상으로 한 영향 기반 회피 공격을 제안하며, 모델 파라미터를 요구하지 않고 다층 GNNs를 효율적으로 회피하기 위해 레이블 전파에서의 레이블 영향을 활용한다. 영향 함수를 통해 GNNs와 레이블 전파 간의 연결을 수립함으로써, 두 층 GNNs에서는 기존 최고 수준의 접근법과 유사한 공격 성공률을 달성하면서도 5–50배 빠른 속도 향상을 이룩하였고, 더 깊은 모델에서도 효과적인 성능을 보였다.
Graph neural networks (GNNs) have achieved state-of-the-art performance in many graph-related tasks, e.g., node classification. However, recent works show that GNNs are vulnerable to evasion attacks, i.e., an attacker can slightly perturb the graph structure to fool GNN models. Existing evasion attacks to GNNs have several key drawbacks: 1) they are limited to attack two-layer GNNs; 2) they are not efficient; or/and 3) they need to know GNN model parameters. We address the above drawbacks in this paper and propose an influence-based evasion attack against GNNs. Specifically, we first introduce two influence functions, i.e., feature-label influence and label influence, that are defined on GNNs and label propagation (LP), respectively. Then, we build a strong connection between GNNs and LP in terms of influence. Next, we reformulate the evasion attack against GNNs to be related to calculating label influence on LP, which is applicable to multi-layer GNNs and does not need to know the GNN model. We also propose an efficient algorithm to calculate label influence. Finally, we evaluate our influence-based attack on three benchmark graph datasets. Our experimental results show that, compared to state-of-the-art attack, our attack can achieve comparable attack performance, but has a 5-50x speedup when attacking two-layer GNNs. Moreover, our attack is effective to attack multi-layer GNNs.
연구 동기 및 목표
- 기존 GNN 회피 공격의 한계를 해결하기 위해, 두 층 모델에 국한된 적용 범위, 비효율성, 모델 파라미터 접근 의존성 문제를 해결한다.
- 모델 파라미터를 알지 못하더라도 다층 GNNs에 적용 가능한 통합된 공격 프레임워크를 개발한다.
- 영향 함수를 통해 GNNs와 레이블 전파 간의 이론적 연결 고리를 구축하여 효율적인 공격 설정을 가능하게 한다.
- 대규모 그래프에 적용 가능한 효율적인 알고리즘을 설계하여 레이블 영향을 계산한다.
- 여러 기준 데이터셋에서 제안된 공격의 효과성과 효율성을 입증한다.
제안 방법
- GNNs를 위한 특성-레이블 영향 함수와 레이블 전파(LP)를 위한 레이블 영향 함수를 정의함으로써, 그래프 모델에서 영향 기반 분석이 가능하도록 한다.
- 레이블 전파에서의 레이블 영향이 GNNs에서의 구조적 편향 효과를 근사함을 보여줌으로써, GNNs와 레이블 전파 간의 강력한 이론적 연결 고리를 확립한다.
- 공격을 레이블 전파에서의 레이블 영향 최대화 문제로 재정의함으로써, 모델에 대한 액세스 없이도 어떤 깊이의 GNNs에도 적용 가능한 공격을 가능하게 한다.
- 닫힌 형태의 해와 반복적 근사법을 활용한 효율적 알고리즘을 제안하여 계산 비용을 크게 감소시킨다.
- 계산된 레이블 영향을 기반으로 GNN의 예측을 가장 효과적으로 오도시킬 수 있는 핵심 엣지나 노드를 식별한다.
- 영향 점수에 따라 엣지 추가 또는 제거를 수행함으로써 타겟 노드의 오분류를 최대화하는 공격을 수행한다.
실험 결과
연구 질문
- RQ1레이블 전파에서 유도된 영향 함수를 활용해 모델 파라미터를 요구하지 않고도 효과적인 GNN 회피 공격를 설정할 수 있는가?
- RQ2두 층 GNNs에서 제안된 영향 기반 공격는 기존 공격 방법에 비해 성능과 효율성 면에서 어떻게 비교되는가?
- RQ3기존 방법이 실패하거나 비효율적인 다층 GNNs로의 일반화가 가능한가?
- RQ4제안된 레이블 영향 계산 알고리즘을 바탕으로, 그래프 크기와 모델 깊이에 따라 공격의 효율성이 얼마나 확장되는가?
주요 결과
- 제안된 영향 기반 공격는 세 가지 기준 데이터셋에서 두 층 GNNs에 대해 최고 수준의 기존 공격 방법과 유사한 공격 성공률을 달성하였다.
- 두 층 GNNs를 대상으로 할 경우, 효율적인 레이블 영향 계산 알고리즘 덕분에 기존 방법 대비 5–50배 빠른 속도 향상을 보였다.
- 기존 공격가 두 층 모델 외에 적용 불가능하거나 비효율적인 다층 GNNs를 효과적으로 공격할 수 있어, 두 층 모델을 초월한 일반화 능력을 입증하였다.
- 모델 파라미터에 대한 액세스가 필요 없어, 알려지지 않은 GNN 아키텍처를 가진 실세계 시나리오에 적용 가능한 블랙박스 공격 방법이 되었다.
- 영향 기반 접근법은 최소한의 편향으로도 GNN 예측을 오도시킬 수 있는 핵심적인 구조적 변화(예: 엣지 추가)를 성공적으로 식별하였다.
- 실증적 평가를 통해 레이블 전파에서의 레이블 영향이 GNN의 구조적 취약성에 강력한 대체 지표로 작용하며, 이론적 연결 고리를 검증하였다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.