Skip to main content
QUICK REVIEW

[論文レビュー] Progressive-Scale Boundary Blackbox Attack via Projective Gradient Estimation

Jiawei Zhang, Linyi Li|arXiv (Cornell University)|Jun 10, 2021
Adversarial Robustness in Machine Learning参考文献 35被引用数 5
ひとこと要約

本稿では、空間的・周波数的・スペクトル的ドメインにおける最適な射影スケールを段階的に探索することで、境界ベースのブラックボックス攻撃における勾配推定を改善するクエリ効率の高い手法、Progressive-Scale Boundary Blackbox Attack (PSBA) を提案する。理論的枠組みにより最適スケールの存在を証明し、Progressive-GANを用いてスケール最適化を実現することで、MNIST、CIFAR-10、CelebA、ImageNet、および実世界の顔認識APIにおいて、クエリ数を大幅に削減しながらも高い攻撃成功率を維持する。

ABSTRACT

Boundary based blackbox attack has been recognized as practical and effective, given that an attacker only needs to access the final model prediction. However, the query efficiency of it is in general high especially for high dimensional image data. In this paper, we show that such efficiency highly depends on the scale at which the attack is applied, and attacking at the optimal scale significantly improves the efficiency. In particular, we propose a theoretical framework to analyze and show three key characteristics to improve the query efficiency. We prove that there exists an optimal scale for projective gradient estimation. Our framework also explains the satisfactory performance achieved by existing boundary black-box attacks. Based on our theoretical framework, we propose Progressive-Scale enabled projective Boundary Attack (PSBA) to improve the query efficiency via progressive scaling techniques. In particular, we employ Progressive-GAN to optimize the scale of projections, which we call PSBA-PGAN. We evaluate our approach on both spatial and frequency scales. Extensive experiments on MNIST, CIFAR-10, CelebA, and ImageNet against different models including a real-world face recognition API show that PSBA-PGAN significantly outperforms existing baseline attacks in terms of query efficiency and attack success rate. We also observe relatively stable optimal scales for different models and datasets. The code is publicly available at https://github.com/AI-secure/PSBA.

研究の動機と目的

  • 高次元画像データに対する境界ブラックボックス攻撃の高いクエリコストを解決すること。
  • 射影スケールがブラックボックス攻撃における勾配推定の精度とクエリ効率に与える影響を調査すること。
  • 一般の非線形射影関数下での射影勾配推定を分析する理論的枠組みを構築すること。
  • 効率を向上させるために最適な射影部分空間を段階的に同定するプログレッシブスケール攻撃手法を設計すること。
  • 多様なモデルとデータセットにおいて、安定した最適スケールが存在するかを実験的に検証すること。

提案手法

  • 射影勾配推定における勾配推定の期待値と集中限界を導出する理論的枠組みを提案し、推定された勾配と真の勾配のコサイン類似度を分析する。
  • より緊密な勾配推定に寄与する3つの重要な特徴を同定する:低い射影部分空間次元数、真の勾配の高い射影長、および射影勾配方向に対する高い感度。
  • 次元数と射影勾配長のトレードオフをバランスさせる最適な部分空間次元数(すなわち最適スケール)の存在を証明する。
  • Progressive-GANを用いた効率的なスケール最適化により、空間的・周波数的・スペクトル的ドメインにおける最適スケールを探索するPSBAというプログレッシブスケール攻撃を導入する。
  • 空間解像度(例:28×28、56×56)、ローパスフィルタの周波数しきい値、およびPCA成分数(スペクトルスケール)の複数のスケールに応用する。
  • 二段階のプロセスを採用する:境界点を特定するためのバイナリサーチ、その後に、元の空間に再投影されたサンプリングノイズを用いた射影勾配推定。

実験結果

リサーチクエスチョン

  • RQ1境界ブラックボックス攻撃における射影勾配推定の最適スケールは何か?
  • RQ2部分空間次元数、射影勾配長、方向感度は、勾配推定の精度にどのように影響するか?
  • RQ3最適スケールは存在するのか?また、異なるモデルとデータセットにおいて安定しているか?
  • RQ4プログレッシブスケーリング技術は、攻撃成功率を損なうことなくクエリ効率を向上させることができるか?
  • RQ5PSBAは、既存の最先端の境界ブラックボックス攻撃と比較して、クエリ効率と頑健性において優れているか?

主な発見

  • 最適スケールは、多様なモデルとデータセットにおいて実験的に安定しており、ほとんどのモデルにおいて28×28の空間解像度が最適であることが判明した。
  • MNIST、CIFAR-10、CelebA、ImageNetにおいて、PSBA-PGANはHSJA、QEBA、NonLinear-BA、EA、Sign-OPTといったベースライン攻撃と比較して、顕著に低いクエリ数を達成した。
  • ImageNetおよび実世界の顔認識APIにおいて、PSBA-PGANは最先端の手法と比較してクエリ数を最大50%まで削減しながらも、高い攻撃成功率を維持した。
  • 推定された勾配と真の勾配のコサイン類似度は、最適スケールでピークに達し、そのスケールでより緊密な勾配推定が実現していることを確認した。
  • 理論的分析により、真の勾配の射影長を部分空間内で最大化することがクエリ効率を向上させることを裏付け、PSBAのコア設計原理を正当化した。
  • 最適スケールは、ResNet、VGG、DenseNet、バッチノーマライゼーションを備えたモデルを含む多様なモデルアーキテクチャにおいても頑健であることが示され、本研究の発見の一般化可能性を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。