Skip to main content
QUICK REVIEW

[論文レビュー] Sparse-RS: a versatile framework for query-efficient sparse black-box adversarial attacks

Francesco Croce, Maksym Andriushchenko|arXiv (Cornell University)|Jun 23, 2020
Adversarial Robustness in Machine Learning被引用数 10
ひとこと要約

Sparse-RS は、ランダム化サーチに基づくクエリ効率が高くブラックボックスな敵対的攻撃フレームワークであり、代替モデルを必要とせず、l₀バインドされた摂動、敵対的パッチ、敵対的フレームのためのスパース攻撃において最先端の性能を達成している。MNIST、CIFAR-10、ImageNetにおいてブラックボックスおよびホワイトボックス攻撃を凌駕し、20×20のパッチや2ピクセル幅のフレームといった困難な状況でも高い成功率を達成している。

ABSTRACT

We propose a versatile framework based on random search, Sparse-RS, for score-based sparse targeted and untargeted attacks in the black-box setting. Sparse-RS does not rely on substitute models and achieves state-of-the-art success rate and query efficiency for multiple sparse attack models: $l_0$-bounded perturbations, adversarial patches, and adversarial frames. The $l_0$-version of untargeted Sparse-RS outperforms all black-box and even all white-box attacks for different models on MNIST, CIFAR-10, and ImageNet. Moreover, our untargeted Sparse-RS achieves very high success rates even for the challenging settings of $20 imes20$ adversarial patches and $2$-pixel wide adversarial frames for $224 imes224$ images. Finally, we show that Sparse-RS can be applied to generate targeted universal adversarial patches where it significantly outperforms the existing approaches. The code of our framework is available at https://github.com/fra31/sparse-rs.

研究の動機と目的

  • l₀摂動、敵対的パッチ、フレームといったスパースな脅威モデルにおける、効率的でクエリ効率の高いブラックボックス攻撃の不足を解消すること。
  • 勾配やモデル重みを必要とせず、分類器スコアのみに依存するフレームワークの開発により、実用的なブラックボックス攻撃を可能にすること。
  • 特に高次元かつ組合せ制約のある設定において、既存のブラックボックス手法よりも高い成功率とクエリ効率を実現すること。
  • 従来の手法と比較して優れた性能を発揮する、標的付きのユニバーサル敵対的パッチの生成を可能にすること。
  • 代替モデルに依存せず、多様なスパース攻撃タイプに適用可能な統一的で柔軟なフレームワークの提供

提案手法

  • 組合せ制約下でのスパース摂動空間を探索するために、ランダムサーチを用いたゼロ次最適化を活用する。
  • 高い影響を持つスパース摂動(例:ピクセル位置やパッチ位置の効率的選択)を優先するための特別なサンプリング分布を設計する。
  • 2段階の更新戦略を導入:場所とパッチの更新を1:4の比率で交互に実行(パッチの更新頻度を高く)することで収束性を向上させる。
  • 初期位置収束後に単一チャネル更新を実施することで、パッチコンテンツを精緻化し、成功率を向上させる。
  • 正方形パッチとランダムサンプリングを組み合わせたハイブリッド初期化戦略を採用し、初期探索の質を向上させ、局所最適解を回避する。
  • 分類器の信頼度スコアのみにアクセスするスコアベース最適化を採用することで、勾配計算を一切行わず、完全なブラックボックス運用を実現する。

実験結果

リサーチクエスチョン

  • RQ1ランダムサーチは、ブラックボックスなスパース敵対的攻撃において、高いクエリ効率と高い成功率を達成するために効果的に適応可能か?
  • RQ2提案された Sparse-RS フレームワークは、l₀摂動に関して、既存のブラックボックスおよびホワイトボックス攻撃と比較して、成功率とクエリコストの両面で優れているか?
  • RQ3Sparse-RS は、特に現実世界の物理的環境においても、最小限のクエリ数で高品質な敵対的パッチおよびフレームを生成可能か?
  • RQ4このフレームワークは、標的付きユニバーサル敵対的パッチの生成において、既存の手法を上回っているか?
  • RQ5場所とパッチコンテンツの間の異なる更新比率が、攻撃の性能および安定性に与える影響は何か?

主な発見

  • Sparse-RS の l₀ユニバーサル版は、MNIST、CIFAR-10、ImageNet において、すべての従来のブラックボックスおよびホワイトボックス攻撃を上回る最先端の成功率を達成した。
  • ImageNet における 20×20 の敵対的パッチでは、Sparse-RS は ResNet で中央値 2,160 ± 44 クエリで 87.8% ± 0.7% の成功率を達成した。
  • 2ピクセル幅の敵対的フレームでは、Sparse-RS は中央値 2,808 ± 89 クエリで 79.5% ± 1.4% の成功率を達成し、従来手法を著しく上回った。
  • 最適化初期化および更新戦略を採用した Sparse-RS の変種である Patch-RS は、20×20 パッチで中央値 2,160 クエリで 87.8% の成功率を達成し、TPA や PGD を用いたベースラインを上回った。
  • 場所更新とパッチ更新の比率が 1:4 の場合が最も優れた性能を示し、Patch-RS は異なる更新比率に対しても高いロバストネスを維持しており、アルゴリズムの安定性を示している。
  • Sparse-RS は、従来の手法と比較して著しく高い成功率で標的付きユニバーサルパッチ攻撃を実現でき、複雑な攻撃シナリオにおけるその汎用性と有効性を裏付けた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。