Skip to main content
QUICK REVIEW

[論文レビュー] Provable Robust Learning Based on Transformation-Specific Smoothing.

Linyi Li, Maurice Weber|arXiv (Cornell University)|Feb 27, 2020
Adversarial Robustness in Machine Learning参考文献 33被引用数 12
ひとこと要約

本論文は、一般化された意味的変換を分類して、解ける型と微分可能な解ける型に分け、証明可能なロバスト性認証の統一フレームワークを提案する。サンプリングに基づく補間法とリプシッツ推定を導入し、指数平滑化がガウス平滑化よりもタイトなロバスト性バウンドをもたらすことを示し、ImageNetにおける7つの変換において、SOTAを著しく上回る性能を発揮する。

ABSTRACT

As machine learning (ML) systems become pervasive, safeguarding their security is critical. Recent work has demonstrated that motivated adversaries could add adversarial perturbations to the test data to mislead ML systems. So far, most research has focused on providing provable robustness guarantees for ML models against a specific Lp norm bounded adversarial perturbation. However, in practice previous work has shown that there are other types of realistic adversarial transformations whose semantic meaning has been leveraged to attack ML systems. In this paper, we aim to provide a unified framework for certifying ML robustness against general adversarial transformations. First, we identify the semantic transformations as different categories: resolvable (e.g., Gaussian blur and brightness) and differentially resolvable transformations (e.g., rotation and scaling). We then provide sufficient conditions and strategies for certifying certain transformations. For instance, we propose a novel sampling-based interpolation approach with estimated Lipschitz upper bound to certify the robustness against differentially resolvable transformations. In addition, we theoretically optimize the smoothing strategies for certifying the robustness of ML models against different transformations. For instance, we show that smoothing by sampling from exponential distribution provides a tighter robustness bound than Gaussian. Extensive experiments on 7 semantic transformations show that our proposed unified framework significantly outperforms the state-of-the-art certified robustness approaches on several datasets including ImageNet.

研究の動機と目的

  • 標準的な Lp 範囲の摂動を超える意味的変換に対する証明可能なロバスト性認証のギャップを埋める。
  • 構造的性質に基づいて意味的変換を解ける型と微分可能な解ける型に分類する。
  • よりタイトなロバスト性認証を可能にする変換固有の平滑化戦略を開発する。
  • 改善されたロバスト性バウンドを得るための平滑化分布の理論的最適化を行い、特に指数平滑化がガウス平滑化を上回ることを示す。
  • ImageNet を含む多様な変換とベンチマークデータセットにおいて、フレームワークの実証的妥当性を検証する。

提案手法

  • 微分可能性と可逆性に基づいて、意味的変換を解ける型(例:ガウスノイズ、明るさ)と微分可能な解ける型(例:回転、スケーリング)に分類する。
  • 微分可能な解ける変換に対するロバスト性認証を可能にする、推定されたリプシッツ上界を用いたサンプリングに基づく補間法を提案する。
  • 変換固有の平滑化戦略を用いて、一般化された変換族におけるロバスト性認証の十分条件を導出する。
  • 平滑化分布の理論的分析と最適化を行い、指数分布からのサンプリングがガウス平滑化よりもタイトなロバスト性バウンドをもたらすことを示す。
  • 標準モデルを用いて、実世界のデータセット(ImageNet を含む)にフレームワークを適用し、多様な意味的摂動下での認証可能なロバスト性を実現する。
  • 変換アンサンブルにおけるスムージングモデルの予測安定性に基づいて、ロバスト性証明を計算する認証可能なロバスト性評価パイプラインを採用する。

実験結果

リサーチクエスチョン

  • RQ1標準的な Lp 範囲の摂動を超える多様な意味的変換に対するロバスト性認証を可能にする統一フレームワークを開発できるか?
  • RQ2特に微分可能な解ける変換に対して、一般化された変換族におけるロバスト性認証の十分条件は何か?
  • RQ3異なる平滑化分布(例:ガウス分布対指数分布)は、ロバスト性証明のタイトさにどのように影響するか?
  • RQ4変換固有の平滑化戦略は、一般化されたアプローチに比べて、認証可能なロバスト性マージンを著しく向上させられるか?
  • RQ5提案されたフレームワークは、実世界のデータセットおよび回転やスケーリングのような複雑な変換において、どのように性能を発揮するか?

主な発見

  • 提案されたフレームワークは、ImageNet における7つの意味的変換において、SOTA手法と比較して著しく高い認証可能なロバスト性精度を達成した。
  • 理論的に導出され、実証的に検証されたように、指数分布からの平滑化がガウス平滑化よりもタイトなロバスト性バウンドをもたらす。
  • リプシッツ推定を伴うサンプリングに基づく補間法は、回転やスケーリングなどの微分可能な解ける変換に対するロバスト性認証を効果的に実現した。
  • 本フレームワークは、明るさなどの解ける型(例:ブラー)と非解ける型(例:ぼかし)を含む多様な変換タイプに一般化可能である。
  • 実証的結果から、ImageNet における一貫した性能向上が確認され、本手法の実用的妥当性とスケーラビリティが示された。
  • 理論的分析により、一様または非適応的平滑化に比べ、変換固有の平滑化戦略がより優れたロバスト性認証をもたらすことが確認された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。