Skip to main content
QUICK REVIEW

[논문 리뷰] HyperNetworks with statistical filtering for defending adversarial examples

Zhun Sun, Mete Özay|arXiv (Cornell University)|2017. 11. 06.
Adversarial Robustness in Machine Learning참고 문헌 13인용 수 13
한 줄 요약

이 논문은 입력 통계(평균 및 분산)를 사용하여 데이터에 의존하는 컨볼루션 커널을 동적으로 생성함으로써 CNN의 적대적 로버스트성을 향상시키기 위해 통계적 필터링을 적용한 하이퍼네트워크를 제안한다. 이 방법은 추가 학습이나 탐지 모듈 없이도 FGSM, 가우시안 노이즈, 블랙박스 공격과 같은 다양한 공격에 대해 로버스트성을 향상시키며, 정상 데이터에 대한 성능 저하 없이 표준 학습 중에 자동으로 방어 기능을 발휘한다.

ABSTRACT

Deep learning algorithms have been known to be vulnerable to adversarial perturbations in various tasks such as image classification. This problem was addressed by employing several defense methods for detection and rejection of particular types of attacks. However, training and manipulating networks according to particular defense schemes increases computational complexity of the learning algorithms. In this work, we propose a simple yet effective method to improve robustness of convolutional neural networks (CNNs) to adversarial attacks by using data dependent adaptive convolution kernels. To this end, we propose a new type of HyperNetwork in order to employ statistical properties of input data and features for computation of statistical adaptive maps. Then, we filter convolution weights of CNNs with the learned statistical maps to compute dynamic kernels. Thereby, weights and kernels are collectively optimized for learning of image classification models robust to adversarial attacks without employment of additional target detection and rejection algorithms. We empirically demonstrate that the proposed method enables CNNs to spontaneously defend against different types of attacks, e.g. attacks generated by Gaussian noise, fast gradient sign methods (Goodfellow et al., 2014) and a black-box attack(Narodytska & Kasiviswanathan, 2016).

연구 동기 및 목표

  • 사람에게는 눈에 띄지 않지만 분류를 잘못하게 하는 적대적 편향에 취약한 딥 CNN의 취약점을 해결한다.
  • 학습 중에 적대적 예제 생성이 필요한 기존 방어 방법의 한계를 극복한다. 이러한 방법들은 계산 복잡도를 증가시키거나, 별도의 탐지 모듈이 필요로 한다.
  • 적응형, 데이터에 의존하는 컨볼루션 커널을 통해 경량이며 종단 간(end-to-end) 방어 메커니즘을 개발한다.
  • 외부 탐지 또는 거부 모듈에 의존하지 않고도 정상 데이터에서의 성능를 유지하면서 로버스트성을 확보한다.

제안 방법

  • 입력 데이터 및 각 채널의 특징 맵의 평균과 분산을 사용하여 통계적 적응형 맵을 계산하는 하이퍼네트워크를 도입한다.
  • 하이퍼네트워크의 출력을 사용하여 표준 컨볼루션 가중치와 하다르드(원소별) 곱셈을 수행함으로써 동적이고 데이터에 적응하는 커널을 생성한다.
  • 메인 CNN과 하이퍼네트워크를 함께 학습시켜, 입력의 통계적 특성에 따라 커널이 입력에 따라 적응하도록 한다.
  • 하이퍼네트워크의 출력이 입력 분포의 변화에 민감하도록 보장함으로써, 소규모 편향에 대한 로버스트성을 확보한다.
  • 추론 중에 실시간으로 특징의 통계적 성질을 활용하여 커널을 필터링하고 재가중한다.
  • 추가적인 적대적 예제나 탐지 헤드가 필요 없이 전체 시스템을 종단 간 최적화한다.

실험 결과

연구 질문

  • RQ1입력 데이터 및 특징의 통계적 성질을 사용하여 적응형 컨볼루션 커널을 생성함으로써 적대적 로버스트성을 향상시킬 수 있는가?
  • RQ2제안된 하이퍼네트워크 기반 필터링 메커니즘이 학습 복잡도를 증가시키지 않으면서도 화이트박스 및 블랙박스 공격에 대해 로버스트성을 향상시킬 수 있는가?
  • RQ3기존 CNN과 비교해 볼 때, 동적 커널 적응이 기울기 흐름과 적대적 공격 성공률에 어떤 영향을 미치는가?
  • RQ4적대적 예제 증강이나 특수 탐지 네트워크 없이도 정상 학습 중에 방어 기능을 자동으로 달성할 수 있는가?
  • RQ5하이퍼네트워크가 입력 통계에 민감하게 반응함으로써 기울기 기반 공격에 대한 로버스트성에 기여하는 정도는 어느 정도인가?

주요 결과

  • 제안된 방법은 적대적 예제 학습 없이도 FGSM, 가우시안 노이즈, 블랙박스 공격(예: Narodytska & Kasiviswanathan, 2016)에 대해 자동으로 로버스트성을 확보한다.
  • ResNet-50-SHC는 다양한 공격 하에서 높은 정상 정확도를 유지하면서도 로버스트성이 향상됨을 보이며, 아키텍처 간 일반화 능력을 입증한다.
  • 하이퍼네트워크의 통계적 필터링은 적대적 기울기를 효과적으로 산산이 흩트리며, 기울기가 하이퍼네트워크를 통과할 경우 적대적 예측에 대해 더 높은 신뢰도를 보임으로써 이를 입증한다.
  • 메인 네트워크 경로를 통해 공격당할 경우(SHC-W), 모델은 바닐라 CNN과 유사한 성능을 보이지만, 하이퍼네트워크 경로를 통해 공격당할 경우(SHC-T), 정확도는 유지되며 신뢰도는 소폭 감소한다.
  • 이 방법은 정상 이미지에서의 성능을 저하시키지 않으며, 이는 표준 정확도에 대한 성능 저하 없이 로버스트성이 확보됨을 확인한다.
  • 하이퍼네트워크의 적응형 커널이 형성하는 준결정 경계는 정상 입력 주변에서는 안정적이지만, 큰 편향이 가해지면 붕괴되며, 이는 局소적 방어 메커니즘을 시사한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.