Skip to main content
QUICK REVIEW

[논문 리뷰] Image Transformation can make Neural Networks more robust against Adversarial Examples

Dang Duy Thang, Toshihiro Matsui|arXiv (Cornell University)|2019. 01. 10.
Adversarial Robustness in Machine Learning참고 문헌 32인용 수 8
한 줄 요약

이 논문은 이미지 회전을 적용하여 적대적 예측에 대한 단순하면서도 효과적인 방어 기법을 제안한다. MNIST에 대해 FGSM로 생성한 적대적 예측을 대상으로 하여, 적대적 예측을 30–40도 회전시킴으로써 정확도가 99% 이상으로 복구됨을 보여주며, 이는 회전이 적대적 편향을 파괴하면서도 자연 이미지의 특징을 유지함을 시사한다.

ABSTRACT

Neural networks are being applied in many tasks related to IoT with encouraging results. For example, neural networks can precisely detect human, objects and animal via surveillance camera for security purpose. However, neural networks have been recently found vulnerable to well-designed input samples that called adversarial examples. Such issue causes neural networks to misclassify adversarial examples that are imperceptible to humans. We found giving a rotation to an adversarial example image can defeat the effect of adversarial examples. Using MNIST number images as the original images, we first generated adversarial examples to neural network recognizer, which was completely fooled by the forged examples. Then we rotated the adversarial image and gave them to the recognizer to find the recognizer to regain the correct recognition. Thus, we empirically confirmed rotation to images can protect pattern recognizer based on neural networks from adversarial example attacks.

연구 동기 및 목표

  • 단순한 이미지 변환 기법인 회전이 신경망에 대한 적대적 예측의 영향을 완화시킬 수 있는지 조사하기 위해.
  • 적대적 편향이 가해지고 나서 회전이 적용된 후 신경망의 강건성을 평가하기 위해.
  • 모델 재학습이나 복잡한 방어 기법 없이도 회전이 적대적 예측의 정확한 분류를 복구할 수 있는지 확인하기 위해.
  • 기하학적 변환이 적대적 공격에 대한 경량 방어 수단으로 기능할 수 있음을 경험적으로 입증하기 위해.

제안 방법

  • 편향 크기가 ε인 Fast Gradient Sign Method (FGSM)를 사용하여 MNIST에 대해 적대적 예측을 생성하였다.
  • 분류 복구를 평가하기 위해 다양한 각도(0°에서 90°까지)로 적대적 이미지에 회전 변환을 적용하였다.
  • 원본 이미지와 회전 후 이미지의 분류 확률을 평가하기 위해 사전 학습된 LeNet-5 모델을 사용하였다.
  • 원본, 적대적, 그리고 회전된 이미지의 분류 정확도를 측정하여 성능을 비교하였다.
  • 정확한 분류 정확도가 최고에 도달한 최적의 회전 각도(예: 39°, 28°)를 선정하였다.
  • 적대적 영향이 중화되었는지 확인하기 위해 예측된 클래스 확률의 변화를 분석하였다.

실험 결과

연구 질문

  • RQ1신경망에서 적대적 예측의 정확한 분류를 복구하기 위해 이미지 회전이 효과적으로 작용할 수 있는가?
  • RQ2적대적 이미지의 경우 분류 정확도가 최고에 도달하는 회전 각도는 얼마인가?
  • RQ3적대적 편향을 중화시키는 동안 원본 이미지의 의미적 내용을 유지할 수 있는가?
  • RQ4신경망이 적대적 이미지에 대해 회전 전과 후에 어떻게 성능을 보이는가?
  • RQ5단순한 기하학적 변환인 회전이 적대적 공격에 대한 실용적인 방어 수단으로 기능할 수 있는가?

주요 결과

  • 숫자 1이 잘못 분류된 것을 8로 잘못 판단한 경우, 약 39도로 회전시킴으로써 분류 정확도가 99.3%로 복구되었다.
  • 첫 번째 실험에서 10개의 적대적 예측 중 9개가 회전 후 정확하게 재분류되었으며, 정확도가 99% 이상으로 복구되었다.
  • 숫자 6를 숫자 9로 잘못 분류하는 데 사용된 적대적 예측에 대해 28도로 회전시킴으로써 정확한 분류가 100%로 복구되었다.
  • 최적의 회전 후, 타겟된 잘못된 클래스의 분류 확률이 97.1%에서 0.2%로 감소하였다.
  • 여러 개의 적대적 예측에 대해 일관된 성능을 보였으며, 원본 이미지의 분류 정확도에 대한 열화가 최소한이었다.
  • 모델 재학습이나 복잡한 아키텍처 변경 없이도 적대적 편향을 성공적으로 중화시켰다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.