Skip to main content
QUICK REVIEW

[论文解读] Evasion Attacks to Graph Neural Networks via Influence Function.

Binghui Wang, Tianxiang Zhou|arXiv (Cornell University)|Sep 1, 2020
Advanced Graph Neural Networks参考文献 30被引用 12
一句话总结

本文提出了一种基于影响的图神经网络(GNN)逃避攻击方法,该方法利用标签传播中的标签影响,无需访问模型参数即可高效地逃避多层GNN。通过影响函数建立GNN与标签传播之间的联系,该方法在两层GNN上实现了与最先进方法相当的攻击成功率,且速度提升5–50倍,并在更深的模型上也表现出有效性能。

ABSTRACT

Graph neural networks (GNNs) have achieved state-of-the-art performance in many graph-related tasks, e.g., node classification. However, recent works show that GNNs are vulnerable to evasion attacks, i.e., an attacker can slightly perturb the graph structure to fool GNN models. Existing evasion attacks to GNNs have several key drawbacks: 1) they are limited to attack two-layer GNNs; 2) they are not efficient; or/and 3) they need to know GNN model parameters. We address the above drawbacks in this paper and propose an influence-based evasion attack against GNNs. Specifically, we first introduce two influence functions, i.e., feature-label influence and label influence, that are defined on GNNs and label propagation (LP), respectively. Then, we build a strong connection between GNNs and LP in terms of influence. Next, we reformulate the evasion attack against GNNs to be related to calculating label influence on LP, which is applicable to multi-layer GNNs and does not need to know the GNN model. We also propose an efficient algorithm to calculate label influence. Finally, we evaluate our influence-based attack on three benchmark graph datasets. Our experimental results show that, compared to state-of-the-art attack, our attack can achieve comparable attack performance, but has a 5-50x speedup when attacking two-layer GNNs. Moreover, our attack is effective to attack multi-layer GNNs.

研究动机与目标

  • 解决现有GNN逃避攻击的局限性,包括仅适用于两层模型、效率低下以及依赖模型参数访问。
  • 构建一个统一的逃避攻击框架,适用于多层GNN,且无需了解模型参数。
  • 通过影响函数在理论层面建立GNN与标签传播之间的联系,以实现高效攻击建模。
  • 设计一种高效算法以计算标签影响,从而将攻击扩展至大规模图。
  • 在多个基准数据集上验证所提攻击的有效性与高效性。

提出的方法

  • 定义两种影响函数:用于GNN的特征-标签影响,以及用于标签传播(LP)的标签影响,从而实现对图模型的影响分析。
  • 通过理论证明表明,LP中的标签影响可近似GNN中结构扰动的影响,从而建立GNN与LP之间的强理论联系。
  • 将逃避攻击重新表述为LP中的标签影响最大化问题,使攻击可适用于任意深度的GNN,且无需访问模型。
  • 提出一种高效算法,利用闭式解与迭代逼近方法计算标签影响,显著降低计算成本。
  • 利用计算得到的标签影响识别出对GNN预测最具误导性的关键边或节点,其扰动可最大化误导效果。
  • 通过基于影响得分添加或删除边来实施攻击,以最大化目标节点的误分类。

实验结果

研究问题

  • RQ1能否利用标签传播中的影响函数,在不访问模型参数的情况下,构建对GNN的有效逃避攻击?
  • RQ2在两层GNN上,所提出的基于影响的攻击在性能与效率方面与现有逃避攻击相比如何?
  • RQ3该基于影响的攻击是否可推广至多层GNN,而此前方法在这些场景下失效或效率低下?
  • RQ4在所提出的标签影响计算算法下,攻击效率在图规模与模型深度增加时的可扩展性如何?

主要发现

  • 所提基于影响的攻击在三个基准数据集上,对两层GNN的攻击成功率与最先进方法相当。
  • 在针对两层GNN的攻击中,由于采用了高效的标签影响计算算法,该方法相比现有方法实现了5–50倍的速度提升。
  • 该方法在攻击多层GNN方面表现有效,而此前的攻击方法在这些场景下或不适用或效率低下,证明其超越两层模型的泛化能力。
  • 该攻击无需访问模型参数,因此是一种黑盒逃避攻击,适用于现实世界中GNN架构未知的场景。
  • 基于影响的方法成功识别出关键的结构变化(如边的增加),仅通过最小扰动即可误导GNN的预测。
  • 实证评估证实,LP中的标签影响可作为GNN结构脆弱性的强代理,验证了理论联系的有效性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。