Skip to main content
QUICK REVIEW

[논문 리뷰] Jointly Attacking Graph Neural Network and its Explanations

Wenqi Fan, Wei Jin|arXiv (Cornell University)|2021. 08. 07.
Adversarial Robustness in Machine Learning참고 문헌 50인용 수 6
한 줄 요약

이 논문은 그래프 신경망(GNN)과 그 설명(GnnExplainer 및 PGExplainer)을 동시에 손상시킬 수 있는 새로운 적대적 공격 프레임워크인 GEAttack을 제안한다. 이 방법은 동시에 탐지 회피와 모델 예측 조작을 달성하기 위해, 탐지 회피와 예측 오류를 동시에 최적화하는 미분 가능하고 종단 간 최적화 과정을 사용하며, CITESEER 데이터셋에서 99.34%의 공격 성공률과 4.65%의 정밀도를 기록하면서 설명 기반 탐지 방식을 회피한다.

ABSTRACT

Graph Neural Networks (GNNs) have boosted the performance for many graph-related tasks. Despite the great success, recent studies have shown that GNNs are highly vulnerable to adversarial attacks, where adversaries can mislead the GNNs' prediction by modifying graphs. On the other hand, the explanation of GNNs (GNNExplainer) provides a better understanding of a trained GNN model by generating a small subgraph and features that are most influential for its prediction. In this paper, we first perform empirical studies to validate that GNNExplainer can act as an inspection tool and have the potential to detect the adversarial perturbations for graphs. This finding motivates us to further initiate a new problem investigation: Whether a graph neural network and its explanations can be jointly attacked by modifying graphs with malicious desires? It is challenging to answer this question since the goals of adversarial attacks and bypassing the GNNExplainer essentially contradict each other. In this work, we give a confirmative answer to this question by proposing a novel attack framework (GEAttack), which can attack both a GNN model and its explanations by simultaneously exploiting their vulnerabilities. Extensive experiments on two explainers (GNNExplainer and PGExplainer) under various real-world datasets demonstrate the effectiveness of the proposed method.

연구 동기 및 목표

  • 악의적인 의도를 가진 그래프 변형을 통해 GNN과 그 설명이 동시에 공격 가능한지 조사하기 위해.
  • GnnExplainer에 의해 탐지 가능성 최소화와 GNN 공격 성공률 최대화 사이의 본질적 갈등을 해결하기 위해.
  • GNN 모델과 설명 모듈을 동시에 손상시킬 수 있는 통합 프레임워크를 개발하기 위해.
  • 공격 성공률, 정밀도, 재현율, F1, NDCG 등 다양한 지표를 기반으로 제안된 방법의 효과성을 평가하기 위해.
  • 공격 성공률(GNN 공격)과 설명 기반 탐지 회피 간의 트레이드오프를 초항수 λ를 통해 분석하기 위해.

제안 방법

  • GEAttack은 하위그래프 선택 과정의 미분 가능 리미터를 사용하여 GNN 공격 손실과 GnnExplainer 탐지 회피 손실을 조합한 통합 최적화 목표를 수립한다.
  • 이 방법은 기울기 기반 최적화를 사용하여 GNN의 오분류를 극대화하고 동시에 설명 하위그래프에 포함될 가능성을 최소화하는 적대적 간선을 생성한다.
  • GNN 공격 성공률(ASR)과 설명 탐지 회피 성능(정밀도/재현율/F1/NDCG) 간의 트레이드오프를 조절하기 위해 초항수 λ를 도입한다.
  • 프레임워크는 실제 그래프 데이터셋에 종단 간으로 적용되며, 타겟 노드에 적대적 간선을 추가하여 예측을 조작한다.
  • GnnExplainer와 PGExplainer 양쪽 모두에 대해 평가되어 다양한 설명 방법에 대한 강건성을 입증한다.
  • 설명 하위그래프 선택 과정에 대한 미분 가능 리미터를 사용하여 백프로파게이션을 설명 모듈을 통해 가능하게 하여 모델을 훈련시킨다.

실험 결과

연구 질문

  • RQ1악의적인 변형을 통해 GNN 모델을 속이고 동시에 GnnExplainer에 의해 탐지되는 것을 회피할 수 있는가?
  • RQ2GNN 공격 성공률를 극대화하고 설명 기반 탐지 가능성 최소화 사이의 트레이드오프는 어떠한가?
  • RQ3기존 기준 대비 GEAttack이 GNN과 설명을 동시에 손상시키는 데 얼마나 효과적인가?
  • RQ4초항수 λ가 GNN 공격과 설명 탐지 회피 간의 균형에 미치는 영향은 어떠한가?
  • RQ5제안된 방법은 높은 GNN 공격 성공률를 유지하면서도 설명 기반 점검 도구를 효과적으로 회피할 수 있는가?

주요 결과

  • CITESEER 데이터셋에서 GEAttack은 99.34%의 공격 성공률(ASR)과 99.34%의 타겟 공격 성공률(ASR-T)을 기록하여 모든 기준 기준을 초월한다.
  • CITESEER에서 GEAttack은 PGExplainer를 공격할 때 정밀도 4.65%와 F1 7.47%를 기록하여 설명 기반 탐지 회피가 효과적임을 시사한다.
  • λ = 20일 경우 100%의 ASR-T를 유지하지만, λ = 50일 경우 성능이 95%로 떨어지며, 이는 공격 강도와 회피 능력 사이의 명확한 트레이드오프를 보여준다.
  • λ > 50일 경우 설명 탐지에 대한 F1 및 NDCG 점수는 안정적으로 유지되며, 이는 높은 λ 값이 회피 능력을 향상시킴을 시사한다.
  • GEAttack은 FGA, Nettack, IG-Attack과 비교해 공격 성공률와 회피 성능 지표에서 뚜렷한 우월성을 보이며, 특히 F1과 NDCG 점수에서 두각을 나타낸다.
  • 실험적 분석을 통해 GnnExplainer는 영향력 있는 적대적 간선를 탐지할 수 있음을 확인하였으며, 이는 설명 도구로서의 기능을 입증하고 통합 공격의 필요성을 강조한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.