Skip to main content
QUICK REVIEW

[論文レビュー] Conditional Generative Models are not Robust

Ethan Fetaya, Jörn-Henrik Jacobsen|arXiv (Cornell University)|Jun 4, 2019
Adversarial Robustness in Machine Learning参考文献 20被引用数 13
ひとこと要約

この論文は、尤度ベースの条件付き生成モデルが、近似的に最適であっても、 adversarial example の検出可能性を保証できないこと、特に複雑なデータセット(例:CIFAR10)では、尤度最大化訓練の制限により望ましくないモデル行動をペナルティ化できないため、頑健性に欠けることを示している。これは、尤度最適化と困難なタスクにおける頑健な分類の間に根本的な不適合性があることを示唆している。

ABSTRACT

Class-conditional generative models are an increasingly popular approach to achieve robust classification. They are a natural choice to solve discriminative tasks in a robust manner as they jointly optimize for predictive performance and accurate modeling of the input distribution. In this work, we investigate robust classification with likelihood-based conditional generative models from a theoretical and practical perspective. Our theoretical result reveals that it is impossible to guarantee detectability of adversarial examples even for near-optimal generative classifiers. Experimentally, we show that naively trained conditional generative models have poor discriminative performance, making them unsuitable for classification. This is related to overlooked issues with training conditional generative models and we show methods to improve performance. Finally, we analyze the robustness of our proposed conditional generative models on MNIST and CIFAR10. While we are able to train robust models for MNIST, robustness completely breaks down on CIFAR10. This lack of robustness is related to various undesirable model properties maximum likelihood fails to penalize. Our results indicate that likelihood may fundamentally be at odds with robust classification on challenging problems.

研究の動機と目的

  • 尤度ベースの条件付き生成モデルの理論的・実用的頑健性を、敵対的状況下で調査すること。
  • 予測とデータ分布モデリングの両方を同時に最適化しているにもかかわらず、単純に訓練された条件付き生成モデルが分類性能に劣る理由を特定すること。
  • MNIST や CIFAR10 のような標準ベンチマークで、改善された訓練手法が生成分類器の頑健性を回復できるかどうかを分析すること。
  • 尤度最大化訓練が、複雑なデータセットにおいて頑健な分類と本質的に矛盾するかどうかを特定すること。

提案手法

  • 尤度ベースの生成分類器における adversarial example の検出可能性を、理想状態下で理論的に分析する。
  • MNIST および CIFAR10 に対して、標準的な尤度ベースの条件付き生成モデルを用いて実験的評価を実施し、性能を向上させるために訓練手順を最適化する。
  • さまざまな摂動設定下で、敵対的攻撃の成功率と検出能力を用いてモデルの頑健性を評価する。
  • 標準的な訓練と改善された訓練戦略を比較することで、識別性能および頑健性に影響を与える要因を特定する。
  • 高次元空間における一般化の悪化などの、頑健性を損なうモデル行動が尤度最大化目的によってペナルティ化されない仕組みに焦点を当てる。

実験結果

リサーチクエスチョン

  • RQ1近似的に最適な訓練下でも、尤度ベースの条件付き生成モデルは adversarial example の検出可能性を保証できるか?
  • RQ2予測とデータ分布モデリングの両方を同時に最適化しているにもかかわらず、単純に訓練された条件付き生成モデルがなぜ識別性能に劣るのか?
  • RQ3改善された訓練手順は、MNIST や CIFAR10 における生成分類器の頑健性をどの程度回復できるか?
  • RQ4尤度最大化訓練がペナルティ化または無視するモデル特性は何か?その特性が複雑なデータセットにおける頑健性を損なうのか?

主な発見

  • 理論的分析により、近似的に最適な尤度ベースの生成分類器でも、adversarial example の検出可能性を保証できないことが示された。
  • 単純に訓練された条件付き生成モデルは識別性能が著しく劣っており、最適化における根本的な問題があることが示唆された。
  • 改善された訓練手法は性能を向上させるが、MNIST では成功したものの、CIFAR10 では頑健性の回復に失敗した。
  • CIFAR10 における頑健性の低下は、尤度最大化訓練がペナルティ化しない望ましくないモデル行動に起因する。
  • 結果から、尤度最大化と複雑な高次元データセットにおける頑健な分類の間に根本的な不適合性があることが示唆された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。