[论文解读] Adversarial Attack on Network Embeddings via Supervised Network Poisoning
本文提出VIKING,一种监督式网络投毒攻击方法,通过利用节点标签指导边翻转决策,增强网络嵌入中的对抗性扰动。该方法在真实和合成网络中,使节点分类性能最高下降18%,链接预测准确率最高下降50%,优于当前最先进方法。
Learning low-level node embeddings using techniques from network representation learning is useful for solving downstream tasks such as node classification and link prediction. An important consideration in such applications is the robustness of the embedding algorithms against adversarial attacks, which can be examined by performing perturbation on the original network. An efficient perturbation technique can degrade the performance of network embeddings on downstream tasks. In this paper, we study network embedding algorithms from an adversarial point of view and observe the effect of poisoning the network on downstream tasks. We propose VIKING, a supervised network poisoning strategy that outperforms the state-of-the-art poisoning methods by upto 18% on the original network structure. We also extend VIKING to a semi-supervised attack setting and show that it is comparable to its supervised counterpart.
研究动机与目标
- 研究无监督网络嵌入方法(如DeepWalk和Node2Vec)在通过网络投毒进行对抗性攻击下的脆弱性。
- 开发一种通用且有效的对抗性攻击框架,在攻击阶段利用节点标签,尽管嵌入过程本身无监督。
- 在完整标签知识和部分标签知识(半监督设置)下评估攻击的有效性,模拟现实的黑盒攻击场景。
- 分析对抗性边是否表现出显著的结构特性(如度数、介数),这些特性可能被用于防御或检测。
提出的方法
- VIKING将问题形式化为双层优化问题,以识别在边修改数量预算约束下能最大程度降低下游任务性能的最优边翻转。
- 在攻击期间利用节点标签作为监督信号,指导边翻转的选择,尽管嵌入模型本身是无监督的。
- 攻击策略选择那些通过针对标签冲突的节点对来最大化对嵌入空间破坏的边,从而利用基于随机游走方法固有的同质性假设。
- 开发了半监督变体VIKING_s,可在仅部分标签可用(如10%的标签)时运行,同时保持高攻击效果。
- 在多个真实和合成网络上评估节点分类(micro-F1)和链接预测(平均精度)的性能。
- 通过节点度数和边介数中心性的统计分析验证边选择,显示其与随机边分布无显著偏差。
实验结果
研究问题
- RQ1能否有效利用监督标签信息,设计出对无监督网络嵌入模型更具破坏力的对抗性攻击?
- RQ2与现有投毒攻击基线相比,VIKING在降低下游任务准确率方面的表现如何?
- RQ3当仅能获得部分标签信息(半监督设置)时,该攻击的效力在多大程度上仍保持?
- RQ4VIKING选择的边是否表现出可识别的结构模式(如高阶数、高介数),从而为防御机制提供依据?
主要发现
- VIKING在真实网络上的节点分类micro-F1得分最高下降18%,在合成LFR网络上最高下降19%,显著优于先前最先进方法。
- 在链接预测任务中,VIKING使平均精度最高下降50%,表明其在多个下游任务中均具有强大破坏力。
- 半监督变体VIKING_s即使在仅提供10%节点标签的情况下,仍保持相近的攻击效果,显示出在部分知识条件下的鲁棒性。
- VIKING选择的对抗性边并不偏向高阶数节点或高介数边,表明其攻击策略并非基于简单的拓扑启发式方法。
- 在某些情况下,由于图的稀疏性和结构变化,链接预测得分在投毒后略有提升,但VIKING始终导致最小的性能提升,表明其攻击具有针对性且高效。
- 该攻击在多种嵌入模型(包括DeepWalk、Node2Vec、LINE和GCN)上均保持有效,证实其对各类网络嵌入框架的通用适用性。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。