[論文レビュー] Practical Adversarial Attacks on Spatiotemporal Traffic Forecasting Models
本稿では、空間的・時系列的交通予測モデルに対する実用的でモデルに依存しない敵対的攻撃フレームワークを提案する。このフレームワークは、反復的な勾配誘導付きの局所的重要度を用いて時系列依存の被害ノードを同定し、摂動制約下で空間的・時系列的勾配降下法を用いて実数値の敵対的交通状態を生成する。この手法は、最先端のモデルで最大67.8%の性能低下を達成し、強化された耐性を実現するための効果的な敵対的訓練を可能にする。
Machine learning based traffic forecasting models leverage sophisticated spatiotemporal auto-correlations to provide accurate predictions of city-wide traffic states. However, existing methods assume a reliable and unbiased forecasting environment, which is not always available in the wild. In this work, we investigate the vulnerability of spatiotemporal traffic forecasting models and propose a practical adversarial spatiotemporal attack framework. Specifically, instead of simultaneously attacking all geo-distributed data sources, an iterative gradient-guided node saliency method is proposed to identify the time-dependent set of victim nodes. Furthermore, we devise a spatiotemporal gradient descent based scheme to generate real-valued adversarial traffic states under a perturbation constraint. Meanwhile, we theoretically demonstrate the worst performance bound of adversarial traffic forecasting attacks. Extensive experiments on two real-world datasets show that the proposed two-step framework achieves up to $67.8\%$ performance degradation on various advanced spatiotemporal forecasting models. Remarkably, we also show that adversarial training with our proposed attacks can significantly improve the robustness of spatiotemporal traffic forecasting models. Our code is available in \url{https://github.com/luckyfan-cs/ASTFA}.
研究の動機と目的
- 実世界の地理的に分散したセンサー環境における空間的・時系列的交通予測モデルの敵対的攻撃に対する脆弱性を調査すること。
- 限られた攻撃予算のもとで、最小限の時系列依存の顕著な被害ノードを同定する課題に対処すること。
- 将来の真値データにアクセスできない状況下で、現実的で実数値の敵対的交通状態を、人間が感知できない摂動制約のもとで生成すること。
- 空間的・時系列的交通予測モデルに対する敵対的攻撃の最悪ケース性能低下を理論的に境界づけること。
- 提案された攻撃を用いた敵対的訓練の有効性を評価し、モデルの耐性を向上させること。
提案手法
- 限られた予算のもとで攻撃の影響を最大化するため、反復的な勾配誘導付きのノード重要度手法を用いて、被害ノードの少数で時系列依存の部分集合を同定する。
- 空間的・時系列的勾配降下法を用いて、有界な摂動制約下で摂動を最適化することで、実数値の敵対的交通状態を生成する。
- 攻撃フレームワークはモデルアーキテクチャに依存せず、ホワイトボックス、グレーインフォーム、ブラックボックス攻撃設定をサポートする。
- 理論的分析により、被害ノード数、摂動の上限、ネットワーク次数に基づいた攻撃性能の上界を導出する。
- 生成された敵対的例を統合することで、敵対的訓練を強化し、耐性を向上させる。
- 複数の最先端の予測モデルを用いて、2つの実世界データセット上でフレームワークを評価する。
実験結果
リサーチクエスチョン
- RQ1地理的に分散したノードの少数で時系列依存の部分集合を標的とすることにより、空間的・時系列的交通予測モデルのグローバル性能にどのような影響を与えるか?
- RQ2将来の真値データにアクセスできない状況で、現実的で実数値の敵対的交通状態をどのように生成できるか?
- RQ3空間的・時系列的交通予測モデルに対する敵対的攻撃の最悪ケース性能低下を支配する理論的境界は何か?
- RQ4提案された攻撃を用いた敵対的訓練により、モデルの耐性は顕著に向上するか?
- RQ5この攻撃フレームワークは、異なるモデルアーキテクチャや攻撃設定において一般化可能か?
主な発見
- 提案された攻撃フレームワークは、最先端の空間的・時系列的交通予測モデルで最大67.8%の性能低下を達成し、ピーク時間帯には被害ノードで60.4%の精度低下が観察された。
- 空間的・時系列的情報伝播の影響により、隣接ノードでも最大47.23%の精度低下が誘発され、システム全体への影響を示した。
- PeMS-BAYデータセットでは、10%のノードを攻撃することで、グローバルな平均絶対誤差(MAE)が1.975から6.1329に上昇し、誤差が210%増加した。
- 拡張されたホワイトボックスおよびブラックボックス設定では、それぞれ68.65%および56.67%の性能低下が発生し、攻撃の一般化可能性を確認した。
- 提案された敵対的例(AT-TDNS)を用いた敵対的訓練により、PGD-Centrality攻撃下でのMAEが2.4474に低下し、標準的な敵対的訓練やMixupを上回った。
- 理論的分析により、耐性は被害ノード数、最大摂動上限、最大ネットワーク次数に依存することが確認された。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。