Skip to main content
QUICK REVIEW

[论文解读] Practical Adversarial Attacks on Spatiotemporal Traffic Forecasting Models

Fan Liu, Hao Liu|arXiv (Cornell University)|Oct 5, 2022
Traffic Prediction and Management Techniques被引用 15
一句话总结

本文提出了一种实用的、与模型无关的时空交通预测模型对抗攻击框架,通过迭代梯度引导的显著性分析识别时间依赖的受害节点,并在扰动约束下利用时空梯度下降生成实值对抗交通状态。该方法在最先进模型上实现了最高67.8%的性能下降,并支持通过对抗训练实现更强的鲁棒性。

ABSTRACT

Machine learning based traffic forecasting models leverage sophisticated spatiotemporal auto-correlations to provide accurate predictions of city-wide traffic states. However, existing methods assume a reliable and unbiased forecasting environment, which is not always available in the wild. In this work, we investigate the vulnerability of spatiotemporal traffic forecasting models and propose a practical adversarial spatiotemporal attack framework. Specifically, instead of simultaneously attacking all geo-distributed data sources, an iterative gradient-guided node saliency method is proposed to identify the time-dependent set of victim nodes. Furthermore, we devise a spatiotemporal gradient descent based scheme to generate real-valued adversarial traffic states under a perturbation constraint. Meanwhile, we theoretically demonstrate the worst performance bound of adversarial traffic forecasting attacks. Extensive experiments on two real-world datasets show that the proposed two-step framework achieves up to $67.8\%$ performance degradation on various advanced spatiotemporal forecasting models. Remarkably, we also show that adversarial training with our proposed attacks can significantly improve the robustness of spatiotemporal traffic forecasting models. Our code is available in \url{https://github.com/luckyfan-cs/ASTFA}.

研究动机与目标

  • 研究真实世界、地理分布式的传感器环境中,时空交通预测模型对对抗攻击的脆弱性。
  • 解决在有限攻击预算下,识别最小、时间依赖的显著受害节点集合的挑战。
  • 在无法访问未来真实值的情况下,生成逼真、实值的对抗交通状态,且扰动在人类不可察觉的约束范围内。
  • 理论上界定对抗攻击对交通预测模型造成的最坏性能下降上限。
  • 评估使用所提攻击方法进行对抗训练在提升模型鲁棒性方面的有效性。

提出的方法

  • 采用迭代梯度引导的节点显著性方法,识别出一个小型、时间依赖的受害节点子集,以在有限预算下最大化攻击影响。
  • 通过在有界扰动约束下优化扰动,采用时空梯度下降方案生成实值对抗交通状态。
  • 该攻击框架与模型架构无关,支持白盒、灰盒和黑盒攻击设置。
  • 理论分析基于受害节点数量、扰动边界和网络度数,推导出攻击性能的上界。
  • 通过引入生成的对抗样本,增强对抗训练,从而提升模型鲁棒性。
  • 在两个真实世界数据集上,使用多种最先进预测模型对框架进行了评估。

实验结果

研究问题

  • RQ1针对地理分布式的少量、时间依赖节点进行攻击,对时空交通预测模型的全局性能有何影响?
  • RQ2在无法访问未来真实值的情况下,如何生成逼真、实值的对抗交通状态?
  • RQ3哪些理论边界决定了对抗攻击对时空交通预测模型造成的最坏性能下降?
  • RQ4使用所提攻击方法进行对抗训练是否能显著提升模型鲁棒性?
  • RQ5该攻击框架在不同模型架构和攻击设置下的泛化能力如何?

主要发现

  • 所提攻击框架在最先进时空交通预测模型上实现了最高67.8%的性能下降,且在高峰时段受害节点的准确率下降达60.4%。
  • 由于时空信息传播,攻击导致相邻节点最高达47.23%的准确率下降,表明其具有全局性影响。
  • 在PeMS-BAY数据集上,攻击10%的节点使全局平均绝对误差(MAE)从1.975上升至6.1329,误差增加达210%。
  • 在扩展的白盒和黑盒设置下,攻击分别造成68.65%和56.67%的性能下降,证实了其良好的泛化能力。
  • 使用所提对抗样本(AT-TDNS)进行对抗训练后,PGD-Centrality攻击下的MAE降低至2.4474,优于标准对抗训练和Mixup方法。
  • 理论分析证实,鲁棒性取决于受害节点数量、最大扰动边界和最大网络度数。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。