Skip to main content
QUICK REVIEW

[논문 리뷰] RANDOM MASK: Towards Robust Convolutional Neural Networks

Tiange Luo, Tianle Cai|arXiv (Cornell University)|2020. 07. 27.
Adversarial Robustness in Machine Learning참고 문헌 35인용 수 16
한 줄 요약

이 논문은 적대적 훈련 없이도 흑상자 적대적 공격에 대해 컨volutional 신경망(CNN)의 강건성을 향상시키는 데 효과적인 기법인 Random Mask를 제안한다. 훈련 중 얕은 층의 필터를 무작위로 제거함으로써, CIFAR-10과 CIFAR-100에서 최신 기준(SOTA)의 강건성을 달성하면서 자연적 정확도는 유지하면서 PGD 및 FGSM 공격의 성공률를 크게 감소시킨다.

ABSTRACT

Robustness of neural networks has recently been highlighted by the adversarial examples, i.e., inputs added with well-designed perturbations which are imperceptible to humans but can cause the network to give incorrect outputs. In this paper, we design a new CNN architecture that by itself has good robustness. We introduce a simple but powerful technique, Random Mask, to modify existing CNN structures. We show that CNN with Random Mask achieves state-of-the-art performance against black-box adversarial attacks without applying any adversarial training. We next investigate the adversarial examples which 'fool' a CNN with Random Mask. Surprisingly, we find that these adversarial examples often 'fool' humans as well. This raises fundamental questions on how to define adversarial examples and robustness properly.

연구 동기 및 목표

  • 비정상적인 편향이 있는 입력(즉, 인간이 인지하지 못하는 편향)으로 인해 잘못 분류되는 표준 CNN의 취약성을 해결한다.
  • 적대적 훈련(과적합에 취약함) 및 기울기 가로막기(쉽게 우회 가능함)와 같은 기존 방어 방법의 한계를 극복한다.
  • 적대적 데이터 증강이나 복잡한 방어 메커니즘에 의존하지 않고, 기본부터 강건한 CNN 아키텍처를 설계한다.
  • 인간의 시각적 유사성 기준을 고려하여 적대적 예제의 본질적 성격을 분석한다.
  • 인간의 인지 유사성에 기반해 적대적 예제와 강건성의 정의를 재고한다.

제안 방법

  • Random Mask 도입: 훈련 중 얕은 층의 고정된 필터 집합을 무작위로 마스킹(0으로 설정)하고, 훈련 및 추론 전 과정에서 비활성 상태를 유지한다.
  • Random Mask를 깊이가 얕은 컨볼루션 층에만 선택적으로 적용한다. 깊은 층에 적용할 경우 강건성이 떨어진다.
  • 각 모델마다 고정된 마스크를 사용하며, 각 순전파마다 무작위로 뉴런을 마스킹하는 드롭아웃과는 다르다.
  • 최소한의 코드 변경으로 ResNet 및 VGG와 같은 표준 CNN에 Random Mask를 통합하여 아키텍처와 추론 속도를 유지한다.
  • 다양한 마스크를 가진 여러 모델을 조합하는 앙상블 전략(예: 다중 모델)을 적용해 강건성을 추가로 향상시킨다.
  • 적대적 데이터나 데이터 증강 없이도 표준 교차 엔트로피 손실을 사용하여 표준 데이터셋(CIFAR-10, CIFAR-100)에서 모델을 훈련한다.

실험 결과

연구 질문

  • RQ1적대적 훈련 없이도 CNN 아키텍처를 본질적으로 적대적 공격에 강건하게 만들 수 있는가?
  • RQ2얕은 층에만 적용된 Random Mask가 흑상자 공격에 대해 강건성을 크게 향상시키는가?
  • RQ3Random Mask를 적용한 CNN을 속이는 적대적 예제가 인간 관찰자에게도 동일하게 효과를 발휘하는가? 이는 현재의 적대적 예제 정의에 도전하는가?
  • RQ4적대적 훈련을 사용하는 최신 기준 방어 방법과 비교해 Random Mask의 강건성은 어떻게 되는가?
  • RQ5Random Mask는 높은 자연적 정확도를 유지하면서도 강력한 강건성을 달성할 수 있는가? 일반적으로 발생하는 정확도-강건성 상충 문제를 피할 수 있는가?

주요 결과

  • Random Mask를 적용한 CNN은 CIFAR-10에서 흑상자 공격에 대해 최신 기준(SOTA)의 강건성을 확보한다. PGD-8 공격에 대해 94.14%의 방어 성공률 기록(표준 ResNet-18의 39.42% 대비).
  • 얕은 층에서 마스크 비율이 0.9일 경우, PGD-32 공격에 대해 85.46%의 방어 성공률 기록. 표준 모델보다 뚜렷이 뛰어난 성능을 보인다.
  • 이 방법은 높은 자연 테스트 정확도를 유지한다(예: CIFAR-10에서 0.5-Shallow-EN의 경우 94.56%). 적대적 훈련에서 흔히 관찰되는 정순 정확도 저하 현상은 발생하지 않는다.
  • Random Mask 모델을 대상으로 생성된 적대적 예제는 종종 인간 평가자에게도 오류를 유발한다. 네트워크를 속이는 예제 중 64%가 인간 평가자도 잘못 분류했다.
  • Random Mask는 강력한 일반화 성능을 보인다. 서로 다른 마스크를 가진 다섯 개의 모델을 조합한 앙상블(0.9-Shallow-EN)은 PGD-32 공격 하에서 자연 정확도 89.45%와 강건성 85.46%를 달성했다.
  • 마스크 비율이 증가할수록 적대적 공격의 성공률도 증가하며, 0.95~0.99에서 최고에 도달한다. 이는 더 높은 필터 제거가 강건성을 향상시키지만, 성능 저하가 발생하기 전까지의 한계를 의미한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.