Skip to main content
QUICK REVIEW

[논문 리뷰] GSmooth: Certified Robustness against Semantic Transformations via Generalized Randomized Smoothing

Zhongkai Hao, Chengyang Ying|arXiv (Cornell University)|2022. 06. 09.
Adversarial Robustness in Machine Learning인용 수 4
한 줄 요약

GSmooth는 변환을 모델링하기 위해 서브스티튜트 이미지-투-이미지 네트워크를 사용하고 차원 증강 노이즈를 적용하여 일반적인 의미적 변환(예: 블러 및 편집 등 해결 불가능한 변환 포함)에 대한 강건성을 이론적으로 보증하는 일반화된 랜덤 스무딩 프레임워크를 제안한다. 이는 다양한 오염 유형, 특히 줌 블러와 편집 등에서 최신 기준의 인증된 정확도와 실증적 정확도를 달성하며 기존 방법을 능가한다.

ABSTRACT

Certified defenses such as randomized smoothing have shown promise towards building reliable machine learning systems against $\ell_p$-norm bounded attacks. However, existing methods are insufficient or unable to provably defend against semantic transformations, especially those without closed-form expressions (such as defocus blur and pixelate), which are more common in practice and often unrestricted. To fill up this gap, we propose generalized randomized smoothing (GSmooth), a unified theoretical framework for certifying robustness against general semantic transformations via a novel dimension augmentation strategy. Under the GSmooth framework, we present a scalable algorithm that uses a surrogate image-to-image network to approximate the complex transformation. The surrogate model provides a powerful tool for studying the properties of semantic transformations and certifying robustness. Experimental results on several datasets demonstrate the effectiveness of our approach for robustness certification against multiple kinds of semantic transformations and corruptions, which is not achievable by the alternative baselines.

연구 동기 및 목표

  • 닫힌형 수식이 없는 비해결 가능한 변환(예: 초점 외림 블러 및 편집 등)에 대한 인증된 강건성의 부족을 해결하기 위해.
  • 해결 가능 및 비해결 가능한 의미적 변환 모두에 대한 증명 가능한 강건성 인증을 가능하게 하는 통합 이론적 프레임워크를 개발하기 위해.
  • 복잡한 실세계 이미지 오염에 대해 확장성이나 강건성 인증이 실패하는 기존의 랜덤 스무딩 방법을 개선하기 위해.
  • 서브스티튜트 신경망이 복잡한 의미적 변환을 효과적으로 근사하면서도 이론적 인증 보장을 유지할 수 있는지 입증하기 위해.
  • 표준 벤치마크에서의 효과성을 검증하여 날카로운 인증 경계와 뛰어난 실증 성능을 보여주기 위해.

제안 방법

  • 차원 증강을 통해 일반적인 의미적 변환에 대한 인증된 강건성을 확장하는 일반화된 랜덤 스무딩 프레임워크(GSmooth)를 도입한다.
  • 줌 블러 및 편집과 같은 복잡한 비해결 가능한 의미적 변환을 근사하기 위해 딥 이미지-투-이미지 번역 네트워크를 서브스티튜트 모델로 사용한다.
  • 서브스티튜트 모델의 의미층에서 증강된 노이즈를 적용하여 인증된 강건성 반경을 유도하고, 이론적 보장을 가능하게 한다.
  • 이론적 분석을 통해 서브스티튜트 모델의 근사 오차가 실질적으로 인증 경계에 미치는 영향이 무시할 만큼 작음을 보여준다.
  • 해결 가능한 성분과 잔여 비해결 가능한 부분에 대해 각각 다른 노이즈 분산 전략을 사용하는 이중 단계 노이즈 분산 전략을 도입하여 강건성과 정(clean) 정확도 사이의 트레이드오프를 최적화한다.
  • 서브스티튜트 모델의 출력을 활용하여, 인증 반경 내의 어떤 변환에도 예측이 유지되는 인증된 강건성 영역을 계산한다.

실험 결과

연구 질문

  • RQ1닫힌형 수학적 표현이 없는 비해결 가능한 의미적 변환(예: 편집 및 줌 블러 등)에 대해 인증된 강건성을 달성할 수 있는가?
  • RQ2서브스티튜트 신경망을 어떻게 사용하여 복잡한 의미적 변환을 모델링하면서도 이론적 인증 보장을 유지할 수 있는가?
  • RQ3다양한 노이즈 분포(Gaussian, uniform, exponential 등)가 의미적 변환 맥락에서 인증된 강건성에 미치는 영향은 무엇인가?
  • RQ4서브스티튜트 모델의 노이즈 분산 선택이 인증 정확도와 강건성 반경에 미치는 영향은 무엇인가?
  • RQ5제안된 방법이 다양한 이미지 오염에서 고정밀 인증 정확도와 뛰어난 실증적 강건성을 동시에 달성할 수 있는가?

주요 결과

  • GSmooth는 CIFAR-10에서 초점 외림 블러(82.4%), 줌 블러(77.1%), 편집(76.7%)에 대해 최신 기준의 인증 정확도를 달성하며 기존 기반 방법을 크게 능가한다.
  • 적응형 공격 상황에서 GSmooth는 초점 외림 블러에 대해 0.5의 인증 반경과 72.1%의 인증 정확도를 유지하여 인증 경계의 날카로움을 입증한다.
  • CIFAR-10-C에서 GSmooth는 대부분의 오염 유형에서 실증 정확도를 향상시켜 강력한 일반화 능력과 강건성을 보여준다.
  • 절단 실험 결과, 큰 반경 인증에는 지수형 노이즈 분포가 가장 우수하고, 작은 반경에는 균일 노이즈가 더 낫다는 것이 확인되었다.
  • 의미층에서의 증강 노이즈는 표준 이미지 수준의 노이즈보다 전체적인 의미적 특징을 더 잘 유지함을 시각화 비교를 통해 입증하였다.
  • 积운 변환에 대해 GSmooth는 0.3과 0.5의 인증 반경을 확보하였으며, 심각한 오염에도 불구하고 모델이 정확하게 예측함으로써 실질적인 안전 보장을 보여주었다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.