Skip to main content
QUICK REVIEW

[论文解读] Verifying Robustness of Gradient Boosted Models

Gil Einziger, Maayan Goldstein|arXiv (Cornell University)|Jun 26, 2019
Adversarial Robustness in Machine Learning参考文献 25被引用 6
一句话总结

该论文提出了VeriGB,这是首个通过将梯度提升模型编码为SMT公式来形式化验证其鲁棒性的工具,从而利用标准SMT求解器实现对抗鲁棒性的严格验证。该方法在大规模模型上展现出良好的可扩展性,并发现浅层树即使在准确率相近的情况下,也天然比深层树更具鲁棒性。

ABSTRACT

Gradient boosted models are a fundamental machine learning technique. Robustness to small perturbations of the input is an important quality measure for machine learning models, but the literature lacks a method to prove the robustness of gradient boosted models. This work introduces VeriGB, a tool for quantifying the robustness of gradient boosted models. VeriGB encodes the model and the robustness property as an SMT formula, which enables state of the art verification tools to prove the model's robustness. We extensively evaluate VeriGB on publicly available datasets and demonstrate a capability for verifying large models. Finally, we show that some model configurations tend to be inherently more robust than others.

研究动机与目标

  • 为解决广泛使用但易受对抗扰动影响的梯度提升模型缺乏形式化验证方法的问题。
  • 开发一种可扩展且形式正确的方法,用于验证梯度提升模型的鲁棒性,弥补尽管在神经网络验证方面已有大量研究,但该领域仍存在研究空白。
  • 研究模型配置超参数(尤其是树深度)如何影响模型的内在鲁棒性。
  • 提供一个实用的验证工具,能够针对真实世界数据集证明鲁棒性或生成反例。

提出的方法

  • VeriGB使用线性算术和决策树语义将梯度提升模型编码为SMT公式,从而利用现成的求解器实现形式化验证。
  • 将鲁棒性属性编码为逻辑约束,要求模型在指定ε范围内输入扰动下输出保持不变。
  • 该方法支持回归和分类任务,并通过形式化正确性证明确保编码过程保持模型语义。
  • 对SMT编码应用运行时优化,包括公式简化和高效节点遍历,以提升可扩展性。
  • 该方法利用SMT求解,要么证明鲁棒性(不存在反例),要么在鲁棒性失败时返回具体的对抗样本。
  • 该工具在三个公开数据集上进行了评估,包括MNIST,展示了其在包含数百棵树且准确率高的模型上的可扩展性。

实验结果

研究问题

  • RQ1基于SMT求解的形式化验证技术能否有效应用于与神经网络本质不同的梯度提升模型?
  • RQ2树深度和估计器数量等超参数如何影响梯度提升模型的内在鲁棒性?
  • RQ3该验证过程能否扩展到实际应用中使用的大型、高精度梯度提升模型?
  • RQ4模型置信度是否与鲁棒性相关,还是其他结构性因素更具预测力?

主要发现

  • VeriGB成功验证了在公共数据集(包括MNIST)上大型梯度提升模型的鲁棒性,模型包含数百棵树。
  • 树深度较小的模型(例如深度3–5)即使在准确率相近的情况下,其鲁棒性显著更高(在ε=1时鲁棒性最高达72.5%)。
  • 高分类置信度并不能可靠地指示鲁棒性,因为部分高置信度模型仍易受微小对抗扰动影响。
  • 当鲁棒性失败时,该工具可生成具体的反例,这些反例可用于训练过程中提升模型鲁棒性。
  • 浅层树结构与鲁棒性提升之间存在强烈相关性,表明泛化能力与鲁棒性之间可能存在联系。
  • 基于SMT的编码在形式上被证明是正确的,并且可有效扩展,使得此前难以用现有方法验证的模型现在可被验证。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。