Skip to main content
QUICK REVIEW

[논문 리뷰] Robustness of Rotation-Equivariant Networks to Adversarial Perturbations

Béranger Dumont, Simona Maggio|arXiv (Cornell University)|2018. 02. 19.
Adversarial Robustness in Machine Learning참고 문헌 16인용 수 16
한 줄 요약

이 논문은 MNIST, CIFAR-10, ImageNet에서 기하학적 적대적 공격에 대한 회전 등변성 컨volution 신경망(G-CNN, H-Nets, ORNs)의 강건성을 조사한다. 연구 결과, 회전 등변성 아키텍처가 회전 및 이동 기반의 편향에 대해 공격 성공률을 크게 감소시킴을 보여주며, CIFAR-10에서는 최대 33% 감소하고 ImageNet에서는 19% 감소하여 기하학적 변환에 대한 내재된 강건성을 입증한다.

ABSTRACT

Deep neural networks have been shown to be vulnerable to adversarial examples: very small perturbations of the input having a dramatic impact on the predictions. A wealth of adversarial attacks and distance metrics to quantify the similarity between natural and adversarial images have been proposed, recently enlarging the scope of adversarial examples with geometric transformations beyond pixel-wise attacks. In this context, we investigate the robustness to adversarial attacks of new Convolutional Neural Network architectures providing equivariance to rotations. We found that rotation-equivariant networks are significantly less vulnerable to geometric-based attacks than regular networks on the MNIST, CIFAR-10, and ImageNet datasets.

연구 동기 및 목표

  • 회전 등변성 CNN의 기하학적 적대적 공격, 특히 회전, 이동 및 공간 변형에 대한 강건성을 평가하기 위해.
  • 다양한 복잡도의 여러 데이터셋에서 G-CNN, H-Nets, ORNs와 표준 CNN 간의 성능을 비교하기 위해.
  • 회전 등변성과 같은 인덕티브 바이어스가 기하학적 편향에 대한 강건성을 내재적으로 향상시키는지 평가하기 위해.
  • 공격 성공률과 회전 각도 간의 상관관계를 분석하여 아키텍처 간 감도 차이를 밝혀내기 위해.

제안 방법

  • G-CNN, H-Nets, ORNs와 같은 기울기 등변성 네트워크와 표준 CNN을 MNIST, CIFAR-10, ImageNet에서 유사한 파라미터 수를 갖도록 훈련시켰다.
  • 기하학적 적대적 공격 적용: 전역 회전(±10°), 이동(±3 픽셀), 공간 변형 적대적 예제(stAdv) 및 τ=0.10.
  • 표준화된 훈련 및 평가 프로토콜을 사용하였으며, ImageNet의 경우 사전 훈련된 모델과 GitHub에서 공개된 구현을 활용하였다.
  • 각 공격 유형과 데이터셋에 대해 공격 성공률(ASR)을 측정하고, ASR 분포와 회전 각도와의 상관관계를 분석하였다.
  • 공간 트랜스포머 기반 공격(stAdv)을 활용하여 공간 왜곡이 낮은 기하학적으로 자연스러운 적대적 예제를 생성하였다.
  • 모델 간의 아키텍처 제약 조건을 동일하게 유지하여, 회전 등변성의 영향을 강건성에만 집중적으로 분석하였다.

실험 결과

연구 질문

  • RQ1기울기 등변성 네트워크는 표준 CNN과 비교해 회전 및 이동 기반 적대적 공격에 대해 얼마나 더 강건한가?
  • RQ2기하학적으로 자연스러운 적대적 공격(stAdv 등)이 기울기 등변성 모델에 얼마나 성공적으로 적용되는가?
  • RQ3기울기 등변성의 정도가 다양한 데이터셋에서 적대적 편향에 대한 민감도 감소와 상관관계를 가지는가?
  • RQ4이산 회전 군(G-CNN 등)과 연속 회전 등변성 모델(H-Nets, ORNs 등) 간에 기하학적 공격에 대한 강건성에 차이가 있는가?
  • RQ5공격 성공률은 회전의 크기에 따라 어떻게 변하고, 이 관계는 모델 유형에 따라 다를가?

주요 결과

  • MNIST에서는 G-CNN가 복합 회전 및 이동 공격에서 표준 CNN 대비 공격 성공률(ASR)이 3.4%로 감소하여 취약도가 46% 감소함을 보였다.
  • CIFAR-10에서는 G-ResNet이 순수 회전 공격에서 ResNet의 77.9%에서 G-ResNet의 52.1%로 공격 성공률이 33% 감소함을 확인하였다.
  • ImageNet에서는 OR-ResNet가 복합 회전 및 이동 공격에서 ResNet의 6.8%에서 OR-ResNet의 5.7%로 공격 성공률이 감소하여 강건성에서 19%의 상대적 향상을 보였다.
  • 공간 변형 적대적 공격(stAdv)의 경우, MNIST에서 G-CNN의 공격 성공률은 80.1%로 표준 CNN의 92.6%보다 유의미하게 낮아 기하학적 왜곡에 대한 저항력이 향상됨을 보였다.
  • MNIST에서 G-CNN의 공격 성공률과 회전 각도 간 상관계수 ρ는 0.18이었고, 표준 CNN은 0.28이었으며, 이는 G-CNN가 회전 크기에 대해 더 낮은 민감도를 가짐을 시사한다.
  • CIFAR-10에서 G-ResNet의 ρ는 0.33이었고, ResNet은 0.07이었으며, 이는 깊은 아키텍처에서는 회전 등변성이 항상 회전 각도 민감도를 감소시키지는 않지만, 전체적으로 강건성은 여전히 높다는 것을 의미한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.