随机消息拦截平滑:图神经网络的灰盒证书
机器学习
2024-11-12 v2
摘要
随机平滑是为机器学习模型(包括图神经网络(GNNs))认证对抗鲁棒性最有前景的框架之一。然而,现有的 GNN 随机平滑证书过于悲观,因为它们将模型视为黑盒,忽略了底层架构。为此,我们提出了利用 GNN 消息传递原理的新型灰盒证书:我们随机拦截消息,并仔细分析来自对抗控制节点的消息到达其目标节点的概率。与现有证书相比,我们认证了对更强对抗者的鲁棒性,这些对抗者控制图中的整个节点并可以任意操纵节点特征。我们的证书对更大距离上的攻击提供更强的保证,因为来自更远节点的消息更可能被拦截。我们在各种模型和数据集上展示了方法的有效性。由于我们的灰盒证书考虑了底层图结构,我们可以通过应用图稀疏化显著提升可认证鲁棒性。
引用
@article{arxiv.2301.02039,
title = {Randomized Message-Interception Smoothing: Gray-box Certificates for Graph Neural Networks},
author = {Yan Scholten and Jan Schuchardt and Simon Geisler and Aleksandar Bojchevski and Stephan Günnemann},
journal= {arXiv preprint arXiv:2301.02039},
year = {2024}
}
备注
Accepted at NeurIPS 2022