Skip to main content
QUICK REVIEW

[논문 리뷰] Adversarial Examples from Cryptographic Pseudo-Random Generators

Sébastien Bubeck, Yin Tat Lee|arXiv (Cornell University)|2018. 11. 15.
Cryptography and Data Security참고 문헌 4인용 수 18
한 줄 요약

이 논문은 표준 이차 잔여물 가정 하에 어떤 다항식 시간 알고리즘으로도 증명적으로 학습이 불가능한, 최대한 강건하고 효율적으로 계산 가능한 분류기를 갖춘 이진 분류 작업을 구축한다. 도어록 허위난수 생성기(특히 Blum–Blum–Shub 구조)를 활용하여, 강건한 분류기가 존재하고도 효율적으로 계산 가능하나, 이를 효율적으로 학습하는 것은 여전히 계산적으로 불가능하다는 점을 보여주며, 이는 적대적 강건성이 본질적으로 계산의 어려움에 의해 제한될 수 있음을 강력한 증거로 제시한다.

ABSTRACT

In our recent work (Bubeck, Price, Razenshteyn, arXiv:1805.10204) we argued that adversarial examples in machine learning might be due to an inherent computational hardness of the problem. More precisely, we constructed a binary classification task for which (i) a robust classifier exists; yet no non-trivial accuracy can be obtained with an efficient algorithm in (ii) the statistical query model. In the present paper we significantly strengthen both (i) and (ii): we now construct a task which admits (i') a maximally robust classifier (that is it can tolerate perturbations of size comparable to the size of the examples themselves); and moreover we prove computational hardness of learning this task under (ii') a standard cryptographic assumption.

연구 동기 및 목표

  • 적대적 강건성이 본질적으로 계산의 어려움에 의해 제한될 수 있으며, 데이터나 알고리즘적 결함이 아닌 이유를 입증하는 것.
  • 최대한 강건한 분류기가 존재하고도 효율적으로 계산 가능한 분류 작업을 구축하는 것.
  • 기존 결과를 강화하기 위해 통계적 질의 모델을 표준 암호학적 가정(이차 잔여물)으로 대체하는 것.
  • 알려진 효율적 분류기가 존재하더라도, 이를 강건하게 학습하는 것이 널리 수용된 가정 하에 여전히 불가능하다는 것을 보여주는 것.
  • 강건한 분류기의 존재와 그 학습의 계산 가능성 사이의 차이를 명확히 하는 것.

제안 방법

  • 저자들은 도어록 허위난수 생성기(특히 Blum–Blum–Shub)를 사용하여, 하나의 분포는 균일하고 다른 하나는 도어록이 있는 PRG의 출력인 분포 쌍을 구성한다.
  • 양성 클래스는 PRG의 출력이고, 음성 클래스는 {0,1}^n 상에서 균일한 분포이며, 레이블은 더미 좌표를 통해 공개된다.
  • 핵심 통찰은, 도어록(즉, N의 인수분해)을 사용하면 분류기가 효율적으로 계산 가능하지만, 도어록 없이선 PRG 출력과 균일 분포를 구분하는 것이 계산적으로 어렵다는 것이다.
  • 이 구조는 다항식 시간 학습 알고리즘이 도어록 없이 계산 가능성이 없기 때문에, 이론적으로는 랜덤 추측과 유사한 정확도를 갖게 된다.
  • 이를 위해 계산 통계적 거리로 형식화하여, 도어록 없이 효율적인 알고리즘에 대해 두 분포 간의 거리가 무시할 만큼 작다는 것을 보여준다.
  • 체적 고려에 의해 최대 강건한 분류기가 존재함을 보장하며, 분포의 지지체가 큰 간격의 분리를 가능하게 한다.

실험 결과

연구 질문

  • RQ1어떤 효율적 학습 알고리즘이 비트리얼 강건 정확도를 달성할 수 없는 상황에서도 최대 강건한 분류기가 존재할 수 있는가?
  • RQ2적대적 예측의 학습 계산 어려움이 본질적인 암호학적 가정 때문인지, 데이터나 모델 제약 때문인가?
  • RQ3어떤 분류기가 효율적으로 계산 가능하고도 표준 가정 하에 다항식 시간 내에 증명적으로 학습이 불가능한가?
  • RQ4강건한 분류기가 존재한다는 것은 그것이 효율적으로 학습될 수 있음을 의미하는가, 아니면 이는 계산적으로 불가능할 수 있는가?
  • RQ5도어록 허위난수 생성기를 사용하여 널리 수용된 암호학적 가정 하에 증명적으로 어려운 적대적 예제를 구성할 수 있는가?

주요 결과

  • 이 분류 작업은 크기 Ω(√n)의 변형을 견딜 수 있는 최대 강건한 분류기를 허용하며, 입력 공간의 지름과 일치한다.
  • 도어록(즉, N의 인수분해)을 사용하면 분류기가 효율적으로 계산 가능하므로 실용적으로 실현 가능하다.
  • 이차 잔여물 가정 하에, 어떤 다항식 시간 학습 알고리즘도 이 작업에서 비트리얼 강건 정확도를 달성할 수 없다.
  • 이 작업의 표본 복잡도는 O(n)이며, 문제의 데이터 제약이 아님을 시사한다.
  • 임의로 작은 ε > 0 에 대해서도, 동일한 가정 하에 어떤 다항식 시간 알고리즘의 강건 정확도는 랜덤 추측과 유사하다.
  • 이 구조는 강건한 분류기가 존재한다고 해서 그것이 효율적으로 학습 가능하다는 것을 의미하지 않음을 보여주며, 적대적 강건성의 본질적 장벽으로서 계산의 어려움을 강력한 증거로 제시한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.