Skip to main content
QUICK REVIEW

[논문 리뷰] Hard Label Black-box Adversarial Attacks in Low Query Budget Regimes.

Satya Narayan Shukla, Anit Kumar Sahu|arXiv (Cornell University)|2020. 07. 13.
Adversarial Robustness in Machine Learning참고 문헌 23인용 수 4
한 줄 요약

이 논문은 구조적이고 저차원의 부분공간에서 적대적 예제를 탐색함으로써 낮은 쿼리 예산 하에서 효율적으로 작동하는 베이지안 최적화 기반의 블랙박스 적대적 공격을 제안한다. 고차원 최적화 문제를 피함으로써, 기존 방법들과 비교해 수개의 주어진 쿼리 수보다 훨씬 적은 수의 쿼리로 최신 기술 수준의 성능을 달성한다.

ABSTRACT

We focus on the problem of black-box adversarial attacks, where the aim is to generate adversarial examples for deep learning models solely based on information limited to output labels (hard label) to a queried data input. We use Bayesian optimization (BO) to specifically cater to scenarios involving low query budgets to develop efficient adversarial attacks. Issues with BO's performance in high dimensions are avoided by searching for adversarial examples in structured low-dimensional subspace. Our proposed approach achieves better performance to state of the art black-box adversarial attacks that require orders of magnitude more queries than ours.

연구 동기 및 목표

  • 모델 출력에 대한 액세스가 제한된 블랙박스 환경에서, 특히 하드 레이블만 제공되는 상황에서 적대적 예제를 생성하는 데 도전하는 것.
  • 실제 배포 환경에서 매우 중요한 바탕이 되는, 효과적인 적대적 공격를 위해 필요한 쿼리 예산을 줄이는 것.
  • 고차원 공간에서의 베이지안 최적화의 한계를 극복하기 위해, 저차원의 구조적 부분공간에 집중하는 것.
  • 기존 방법들과 비교해 훨씬 적은 쿼리 수로 최신 기술 수준의 공격 성능을 달성하는 것.

제안 방법

  • 이 방법은 하드 레이블 피드백만을 사용하여 입력 공간에서 적대적 편향을 효율적으로 탐색하기 위해 베이지안 최적화(BO)를 활용한다.
  • 적대적 예제가 더 자주 존재할 가능성이 있는 저차원의 구조적 부분공간을 식별하고, 그 안에서 작동함으로써 검색 공간의 차원을 감소시킨다.
  • 알고리즘은 저차원 부분공간에서 공격 성공 확률을 가우시안 프로세스로 모델링하여, 능동적이고 정보 기반의 쿼리 선택을 가능하게 한다.
  • 엄격한 쿼리 제약 조건 하에서 적대적 예제를 찾기 위해 탐색과 이용의 균형을 이루는 할당 함수를 사용한다.
  • 이 접근법은 하드 레이블 피드백에 내재된 노이즈와 희소성에 강건하여 샘플 효율성을 향상시킨다.

실험 결과

연구 질문

  • RQ1극도로 낮은 쿼리 예산 하에서 하드 레이블 블랙박스 적대적 공격에 대해 베이지안 최적화가 효과적으로 적용될 수 있는가?
  • RQ2저차원의 구조적 부분공간에서의 탐색이 블랙박스 공격의 효율성과 성공률을 어떻게 향상시키는가?
  • RQ3기존 최신 기술 수준의 블랙박스 공격 방법들과 비교해 이 방법의 쿼리 효율성 면에서의 성능 향상은 어느 정도인가?
  • RQ4이 방법이 고차원 입력 공간에서의 베이지안 최적화의 확장성 문제를 어느 정도 완화하는가?

주요 결과

  • 제안된 방법은 기존 방법들과 비교해 훨씬 적은 쿼리 수로 표준 벤치마크에서 최신 기술 수준의 공격 성공률을 달성한다.
  • 기존의 블랙박스 공격 방법들과 비교해 요구되는 쿼리 예산을 수개의 주어진 쿼리 수보다 훨씬 줄였다.
  • 저차원의 구조적 부분공간을 사용함으로써 원래 입력 공간의 고차원성에도 불구하고 효과적인 베이지안 최적화를 가능하게 했다.
  • 노이즈가 많고 희소한 하드 레이블 피드백 조건 하에서도 이 방법은 높은 효율성을 유지하며 안정적인 성능을 보였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.