[논문 리뷰] GANI: Global Attacks on Graph Neural Networks via Imperceptible Node Injections
GANI는 구조적 및 특징적으로 실제 노드와 구분되지 않는 인식 불가능한 가짜 노드를 주입함으로써 그래프 신경망에 대한 글로벌 적대적 공격을 제안한다. 도수 샘플링, 통계적 특징 생성 및 최적의 이웃 선택을 위한 유전 알고리즘을 통해 GANI는 탐지 방법인 DOMINANT와 같은 이상치 탐지 방법을 회피하면서도 강력한 공격 성능을 달성한다.
Graph neural networks (GNNs) have found successful applications in various graph-related tasks. However, recent studies have shown that many GNNs are vulnerable to adversarial attacks. In a vast majority of existing studies, adversarial attacks on GNNs are launched via direct modification of the original graph such as adding/removing links, which may not be applicable in practice. In this paper, we focus on a realistic attack operation via injecting fake nodes. The proposed Global Attack strategy via Node Injection (GANI) is designed under the comprehensive consideration of an unnoticeable perturbation setting from both structure and feature domains. Specifically, to make the node injections as imperceptible and effective as possible, we propose a sampling operation to determine the degree of the newly injected nodes, and then generate features and select neighbors for these injected nodes based on the statistical information of features and evolutionary perturbations obtained from a genetic algorithm, respectively. In particular, the proposed feature generation mechanism is suitable for both binary and continuous node features. Extensive experimental results on benchmark datasets against both general and defended GNNs show strong attack performance of GANI. Moreover, the imperceptibility analyses also demonstrate that GANI achieves a relatively unnoticeable injection on benchmark datasets.
연구 동기 및 목표
- 기존의 노드 주입 공격(NIAs)의 한계를 해결하기 위해, 이는 일반적으로 구조적 및 특징 공간에서 탐지 가능한 변형을 유발하기 때문이다.
- 기존 그래프의 구조적 일관성과 특징 일관성을 동시에 유지함으로써 NIAs의 인식 불가능성을 향상시키기 위해 노력한다.
- 감지 기반 메커니즘을 유발하지 않으면서 GNN 성능을 떨어뜨리는 강력한 글로벌 품질 훼손 공격 전략을 개발하기 위해 노력한다.
- 이 방법이 이진 및 연속형 노드 특징을 모두 갖는 다양한 데이터셋에서 평가되어 광범위한 적용 가능성을 확보한다.
- 제안된 방법이 최신 이상치 탐지 방법인 DOMINANT와 같은 방법으로도 탐지되지 않는다는 것을 입증한다.
제안 방법
- 기존 그래프의 도수 분포와 통계적으로 일치하는 도수 샘플링 기반의 노드 주입 기법을 사용한다.
- 클래스별 평균과 표준편차를 기반으로 한 통계적 특징 생성 기법을 통해 가짜 노드의 특징이 실제 노드의 분포와 일치하도록 보장하며, 이는 이진 및 연속형 특징 모두에 적용된다.
- 유전 알고리즘을 통해 공격 성능을 최대화하는 데 초점을 맞춘 링크 구성의 진화적 최적화를 통해 이웃 선택을 최적화한다.
- 적합도 기반 및 노드 동질성 감소 최소화 기반의 이중 수준 정렬 메커니즘을 통해 솔루션 우선순위를 정하고, 도청 가능성과 공격 효과성을 향상시킨다.
- 구조 유사성과 특징 일관성을 동시에 최적화함으로써 구조적 및 특징적 인식 불가능성을 통합한다.
- 공격는 글로벌 품질 훼손 설정 하에서 평가되며, 목표 GNN의 노드 분류 성능 저하를 목적으로 한다.
실험 결과
연구 질문
- RQ1노드 주입 공격가 구조 공간과 특징 공간 양쪽에서 인식 불가능하게 만들 수 있으며, 同시에 높은 공격 성능을 유지를 할 수 있는가?
- RQ2제안된 방법은 무작위 또는 기초 NIA 방법과 비교해 공격 성공률과 탐지 가능성 측면에서 어떻게 다른가?
- RQ3DOMINANT와 같은 이상치 탐지 방법으로부터 얼마나 오랫동안 주입된 노드가 탐지되지 않을 수 있는가?
- RQ4통계적 특징 생성과 진화적 이웃 선택의 조합이 개별 구성 요소보다 우수한 성능을 보이는가?
- RQ5다양한 GNN 아키텍처와 이질적인 특징 유형을 갖는 데이터셋에서 이 방법은 어떻게 성능을 발휘하는가?
주요 결과
- GANI는 Cora에서 77.25%, Citeseer에서 70.27%, Cora-ML에서 80.82%, Pubmed에서 83.92%의 공격 성공률를 기록하여 GNN 성능을 뚜렷이 악화시켰다.
- GANI로 훼손된 그래프에서 DOMINANT 이상치 탐지 방법의 AUC 점수는 모두 0.5 이하였다 (예: Cora에서 0.3231), 이는 주입된 노드가 탐지되지 않았음을 의미한다.
- DOMINANT의 Precision@K 및 Recall@K는 모든 데이터셋에서 0이었으며, 이는 주입된 노드가 이상치로 식별되지 않았음을 확인한다.
- 절단 실험 결과, 유전 알고리즘을 통한 이웃 선택이 특징 생성보다 공격 성능 향상에 더 큰 기여를 했으며, 대부분의 경우 GANI -links가 GANI -features를 능가했다.
- 특징 생성 모듈은 특징 분포를 효과적으로 유지했으며, 일부 경우에서 특징이 무작위로 할당되어도 메서드가 여전히 효과성을 유지해 특징 훼손에 대한 강건성을 보였다.
- 이 방법은 이진 및 연속형 특징을 모두 갖는 데이터셋에서 강력한 인식 불가능성을 유지했으며, 일반화 능력을 입증했다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.