Skip to main content
QUICK REVIEW

[논문 리뷰] Nonlinear Projection Based Gradient Estimation for Query Efficient Blackbox Attacks

Huichen Li, Linyi Li|arXiv (Cornell University)|2021. 02. 25.
Adversarial Robustness in Machine Learning참고 문헌 28인용 수 4
한 줄 요약

이 논문은 비선형 투영을 통해 저차원 공간에서 기울기를 추정하는 딥 제너레이티브 모델(VAEs, GANs, 오토에코더)을 사용하는 쿼리 효율적인 블랙박스 적대적 공격 NonLinear-BA를 제안한다. 코사인 유사도의 이론적 분석과 쿼리 복잡도를 통해, ImageNet, CIFAR-10, MNIST, CelebA에서 최신 기술보다 훨씬 적은 쿼리 수와 더 작은 변형으로 100% 공격 성공률를 달성하며, 상용 MEGVII Face++ API에 대해서도 성능을 발휘한다.

ABSTRACT

Gradient estimation and vector space projection have been studied as two distinct topics. We aim to bridge the gap between the two by investigating how to efficiently estimate gradient based on a projected low-dimensional space. We first provide lower and upper bounds for gradient estimation under both linear and nonlinear projections, and outline checkable sufficient conditions under which one is better than the other. Moreover, we analyze the query complexity for the projection-based gradient estimation and present a sufficient condition for query-efficient estimators. Built upon our theoretic analysis, we propose a novel query-efficient Nonlinear Gradient Projection-based Boundary Blackbox Attack (NonLinear-BA). We conduct extensive experiments on four image datasets: ImageNet, CelebA, CIFAR-10, and MNIST, and show the superiority of the proposed methods compared with the state-of-the-art baselines. In particular, we show that the projection-based boundary blackbox attacks are able to achieve much smaller magnitude of perturbations with 100% attack success rate based on efficient queries. Both linear and nonlinear projections demonstrate their advantages under different conditions. We also evaluate NonLinear-BA against the commercial online API MEGVII Face++, and demonstrate the high blackbox attack performance both quantitatively and qualitatively. The code is publicly available at https://github.com/AI-secure/NonLinear-BA.

연구 동기 및 목표

  • 낮은 차원의 부분공간에서 기울기 추정과 벡터 공간 투영 간의 다리를 놓기 위해, 저차원 투영이 기울기 추정 품질에 미치는 영향을 분석하는 것.
  • 선형 및 비선형 투영 하에서 추정된 기울기와 진짜 기울기 간의 코사인 유사도에 대한 이론적 경계를 유도하는 것.
  • 투영 기반 방법을 사용한 쿼리 효율적인 기울기 추정을 위한 충분한 조건을 규명하는 것.
  • 비선형 투영을 활용한 실용적이고 쿼리 효율적인 블랙박스 공격 프레임워크를 개발하는 것.
  • 다양한 데이터셋과 실제 웹 API(예: MEGVII Face++)에서의 방법에 대한 실증적 검증을 수행하는 것.

제안 방법

  • 낮은 차원의 부분공간에서 원래 기울기 공간으로의 벡터 공간 투영을 통한 기울기 추정을 위한 일반적 프레임워크를 제안한다.
  • 샘플링된 잠재 벡터를 고차원의 변형 방향으로 매핑하기 위해 딥 제너레이티브 모델(VAEs, GANs, 오토에코더)을 비선형 투영 함수로 사용한다.
  • 대상 모델의 쿼리를 사용한 몬테카를로 기울기 추정을 수행하며, 여기서 변형은 투영된 방향을 통해 생성된다.
  • 테일러 전개와 샘플링 분포 분석을 통해 추정된 기울기와 진짜 기울기 간의 코사인 유사도를 분석하고 이론적 경계를 도출한다.
  • 예측 방향과 기울기 방향 간의 부호가 상반되는 변형의 비율을 측정하기 위해 프록시 지표 ω를 도입하며, 이는 기울기 추정 품질 평가에 사용된다.
  • 경계 공격 설정에서 이 방법을 적용하여, 쿼리 수와 변형 크기를 최소화하면서도 반복적으로 적대적 예제를 정밀하게 개선한다.

실험 결과

연구 질문

  • RQ1낮은 차원의 부분공간에서의 투영을 통해 기울기 추정을 효과적으로 수행할 수 있으며, 이때 추정 품질에 대한 이론적 경계는 무엇인가?
  • RQ2선형 투영에 비해 비선형 투영이 추정된 기울기와 진짜 기울기 간의 코사인 유사도 하한을 향상시키는 데 어떤 영향을 미치는가?
  • RQ3투영상 기반 기울기 추정에서 쿼리 효율성을 보장하는 조건는 무엇이며, 이를 어떻게 확인할 수 있는가?
  • RQ4비선형 투영 기반 기울기 추정은 더 낮은 쿼리 수와 더 작은 변형으로 더 효율적인 블랙박스 공격를 가능하게 하는가?
  • RQ5실제 상용 API인 MEGVII Face++에 대해 제안된 방법은 어떤 성능을 보이는가?

주요 결과

  • NonLinear-BA는 ImageNet, CelebA, CIFAR-10, MNIST에서 최신 기준보다 훨씬 적은 쿼리 수로 100% 공격 성공률를 달성한다.
  • 기준보다 더 작은 변형 크기(MSE 기준)로 적대적 예제를 생성하여, 더 높은 시각적 투명성(불가지각성)을 보인다.
  • 일부 조건 하에서 비선형 투영이 선형 투영보다 코사인 유사도 하한을 더 높게 유지함으로써 이론적으로도 우월함을 입증한다.
  • ImageNet, CIFAR-10, MNIST에서 프록시 지표 ω는 코사인 유사도와 강한 음의 상관관계를 보이며, 이는 추정 품질 평가 지표로서의 타당성을 뒷받침한다.
  • MEGVII Face++ API에 대한 실증 결과는 다양한 이미지 쌍에서 정량적·정성적으로 높은 공격 효과를 보이며, 성능을 확인한다.
  • 이론적 분석을 통해 비선형 투영이 선형 투영보다 엄격히 더 높은 코사인 유사도 하한을 달성할 수 있음을 확인하며, 기울기 추정 향상의 기초를 제공한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.