Skip to main content
QUICK REVIEW

[論文レビュー] Unrestricted Adversarial Attacks on ImageNet Competition

Yuefeng Chen, Xiaofeng Mao|arXiv (Cornell University)|Oct 17, 2021
Adversarial Robustness in Machine Learning参考文献 36被引用数 6
ひとこと要約

本論文は、ImageNet向けの制限なし敵対的攻撃のコンペティションを提示する。攻撃者は、人間の認識に影響を与えないまま、大きな可視ノイズを含む摂動を生成し、ディーブラーニングモデルを誤導する。優勝手法であるR-DTI-FGSMは、入力多様性と並進不変変換を用いた勾配精錬を実装し、95.48%の攻撃成功率を達成。視覚的評価では4位(10000点中9081.6点)を獲得した。

ABSTRACT

Many works have investigated the adversarial attacks or defenses under the settings where a bounded and imperceptible perturbation can be added to the input. However in the real-world, the attacker does not need to comply with this restriction. In fact, more threats to the deep model come from unrestricted adversarial examples, that is, the attacker makes large and visible modifications on the image, which causes the model classifying mistakenly, but does not affect the normal observation in human perspective. Unrestricted adversarial attack is a popular and practical direction but has not been studied thoroughly. We organize this competition with the purpose of exploring more effective unrestricted adversarial attack algorithm, so as to accelerate the academical research on the model robustness under stronger unbounded attacks. The competition is held on the TianChi platform (\url{https://tianchi.aliyun.com/competition/entrance/531853/introduction}) as one of the series of AI Security Challengers Program.

研究の動機と目的

  • 大規模で可視な摂動を生成しつつ、意味的意味や視覚的質を保ちながら、実用的で制限のない敵対的攻撃手法を探索・発展させること。
  • 現実世界の脅威を模倣する強力で無制限の敵対的攻撃に対して、ディーブラーニングモデルのロバストネスを評価すること。
  • 構造的なコンペティションを通じて多様な攻撃アルゴリズムを収集・分析することにより、敵対的ロバストネスのベンチマークを確立すること。
  • 多様な防御モデル間での転送性と一般化性をテストすることで、敵対的攻撃設計におけるイノベーションを促進すること。
  • 攻撃成功率に加え、視覚的質と意味的整合性に関する人間の判断を含めた評価を、攻撃性能の評価に組み込むこと。

提案手法

  • 入力多様性と並進不変変換を組み合わせた勾配精錬手法R-DTI-FGSMを提案し、敵対的例の転送性を向上させる。
  • 各イテレーションで確率p = 0.7の確率的変換関数T(x, p)を用い、ランダムなクロップ、フリップ、回転を適用する。
  • n=9の変換済み勾配を平均化するための5×5の事前定義済みカーネルWを用いて勾配を精錬し、ノイズを低減し転送性を向上させる。
  • ステップサイズα = 1/255、最大摂動ε = 32/255で、40イテレーションにわたり符号ベースのFGSM更新ルールを適用する。
  • ResNet50、DenseNet161、Inception-v4など複数のアンサンブルモデルを用いて、攻撃の転送性とロバストネスを向上させる。
  • 最終段階で人間による評価フェーズを導入し、意味的整合性と視覚的質の両面で例をスコア化する。

実験結果

リサーチクエスチョン

  • RQ1制限のない小さな摂動の制約がない状況下で、意味的整合性と視覚的リアリズムを保ちながら、敵対的攻撃をどのようにしてより効果的にすることができるか?
  • RQ2勾配精錬と入力多様性の技術が、制限なしの敵対的例の転送性にどの程度向上効果をもたらすか?
  • RQ3視覚的質と意味的整合性の人間評価が、制限なしの敵対的攻撃の評価に信頼できる指標として機能できるか?
  • RQ4回転やランダムサイズ変更などの異なる変換戦略が、敵対的例のロバストネスと一般化性に与える影響は何か?
  • RQ5ImageNetにおける制限なしの敵対的攻撃において、攻撃成功率と視覚的質のトレードオフはどのようなものか?

主な発見

  • R-DTI-FGSM手法は、最終テストセットで95.48%の攻撃成功率を達成し、全チーム中2位の攻撃成功率を記録した。
  • 同じ手法は、最終的な主観的評価でも4位となり、視覚的質と意味的整合性に関する人間判断に基づき、10000点中9081.6点を獲得した。
  • 5位のチームは100イテレーションを用いた回転拡張付きのMI-FGSM手法を採用し、攻撃成功率78.38%、主観的スコア9026.2を達成した。
  • 勾配精錬は、入力多様性によって導入されるランダムで役に立たない勾配の影響を顕著に低減し、転送性を向上させた。
  • コンペティションは、5つの強力な攻撃アルゴリズムを特定し、高品質な制限なしの敵対的例の作成が現実可能であることを示した。
  • 人間評価から、高確率の攻撃成功率であっても、視覚的質と意味的整合性は、現実的で信頼できる敵対的例の作成において極めて重要であることが明らかになった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。