Skip to main content
QUICK REVIEW

[논문 리뷰] Triangle Attack: A Query-efficient Decision-based Adversarial Attack

Xiaosen Wang, Zeliang Zhang|arXiv (Cornell University)|2021. 12. 13.
Adversarial Robustness in Machine Learning인용 수 6
한 줄 요약

삼각형 공격(TA)는 정상 샘플, 현재 및 다음 적대적 예측값으로 형성된 삼각형의 기하학적 성질을 활용하여 편향을 최적화하는 쿼리 효율적인 결정 기반 적대적 공격이다. 저주파수 DCT 도메인으로의 탐색을 투영하고 사인 법칙을 사용하여 반복 업데이트를 이끌어내어, ImageNet에서 1,000회 이내의 쿼리로 최신 기술 수준의 성공률을 달성하며, 텐센트 클라우드 API에서 산업적 적용 가능성을 입증한다.

ABSTRACT

Decision-based attack poses a severe threat to real-world applications since it regards the target model as a black box and only accesses the hard prediction label. Great efforts have been made recently to decrease the number of queries; however, existing decision-based attacks still require thousands of queries in order to generate good quality adversarial examples. In this work, we find that a benign sample, the current and the next adversarial examples can naturally construct a triangle in a subspace for any iterative attacks. Based on the law of sines, we propose a novel Triangle Attack (TA) to optimize the perturbation by utilizing the geometric information that the longer side is always opposite the larger angle in any triangle. However, directly applying such information on the input image is ineffective because it cannot thoroughly explore the neighborhood of the input sample in the high dimensional space. To address this issue, TA optimizes the perturbation in the low frequency space for effective dimensionality reduction owing to the generality of such geometric property. Extensive evaluations on ImageNet dataset show that TA achieves a much higher attack success rate within 1,000 queries and needs a much less number of queries to achieve the same attack success rate under various perturbation budgets than existing decision-based attacks. With such high efficiency, we further validate the applicability of TA on real-world API, i.e., Tencent Cloud API.

연구 동기 및 목표

  • 기존의 결정 기반 적대적 공격가 많은 쿼리 수(수천 회)를 요구하는 높은 쿼리 비용 문제를 해결하기 위해.
  • 기울기 또는 점수 접근 없이도 적대적 편향 공간 내 기하학적 관계를 활용하여 쿼리 복잡도를 낮출 수 있는지 탐색하기 위해.
  • 결정 경계에 적대적 예측을 제한하는 것 대신 내재된 기하학적 제약 조건을 사용하여 편향을 최적화하는 방법을 개발하기 위해.
  • 실제 블랙박스 API(예: 텐센트 클라우드)에서의 효율성과 실용성을 검증하기 위해.

제안 방법

  • 각 반복 단계에서 TA는 무작위로 선택된 2차원 부분공간에서 정상 샘플, 현재 적대적 예측값, 후보 다음 적대적 예측값을 사용해 삼각형을 구성한다.
  • 다음 편향이 현재보다 작아지도록 보장하기 위해 사인 법칙을 적용하여 각도 합 βₜ + 2αₜ > π 를 요구한다.
  • 차분余弦변환(DCT)을 통해 저주파수 도메인에서 편향 탐색을 수행하여 차원을 축소하고 효율성을 향상시킨다.
  • 학습 규칙을 사용해 각도 αₜ를 적응적으로 업데이트한다: 유효한 삼각형이 발견되면 αₜ를 γ만큼 증가시키고, 그렇지 않으면 λγ만큼 감소시킨다.
  • 이전 방법들(예: BoundaryAttack)과 달리 결정 경계에 적대적 예측을 제한하지 않아 쿼리 오버헤드를 줄인다.
  • 이론적 성능 저하를 방지하기 위해 이진 탐색을 사용해 경계 제한의 필요성을 평가하며, 이는 설정 가능한 반복 수(N_bs)로 제어된다.

실험 결과

연구 질문

  • RQ1삼각형에서 더 긴 변은 더 큰 각에 대응한다는 기하학적 성질을 결정 기반 공격에서 적대적 편향 최적화를 이끄는 데 활용할 수 있는가?
  • RQ2저주파수 DCT 도메인에서 최적화하면 공격 성공률을 희생시키지 않고도 쿼리 효율성을 향상시킬 수 있는가?
  • RQ3결정 경계에 적대적 예측을 제한하는 것이 쿼리 효율적인 공격에 필수적이거나 유익한가?
  • RQ4다양한 편향 예산 하에서 삼각형 공격은 최신 기술 수준의 결정 기반 공격과 비교해 쿼리 효율성과 성공률 측면에서 어떻게 성과를 내는가?
  • RQ5삼각형 공격는 엄격한 쿼리 제한이 있는 실제 블랙박스 API에 효과적으로 적용될 수 있는가?

주요 결과

  • ImageNet에서 기존 최신 기술 수준의 결정 기반 공격 대비 1,000회 이내의 쿼리로 유의미하게 높은 공격 성공률을 달성한다.
  • 동일한 편향 예산(예: RMSE = 0.01, 0.05, 0.1) 하에서 기존 방법들보다 훨씬 적은 쿼리 수로 동일한 공격 성공률에 도달한다.
  • 모든 평가된 편향 임계값에서 다섯 가지 다른 모델에서 SOTA 공격을 초월하며 일관된 우수성을 입증한다.
  • 텐센트 클라우드 API에 적용했을 때 TA는 인식 불가능한 적대적 예측을 성공적으로 생성하여 산업적 적용 가능성을 확인한다.
  • 이진 탐색을 통한 결정 경계 제한은 공격 성공률를 저하시키므로, 이러한 제약 조건은 유익하지 않으며 쿼리 비용을 증가시킨다.
  • 최적의 초모수는 γ = 0.01, λ = 0.05, τ = 0.1 로 도출되었으며, 저주파수 10% DCT 성분이 효율성과 성능 사이의 최적의 트레이드오프를 제공한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.