arXiv reaDer
On the Security Risks of AutoML
Neural Architecture Search(NAS)は、特定のタスクに合わせたモデルを自動的に検索する新しい機械学習(ML)パラダイムを表しており、MLシステムの開発を大幅に簡素化し、ML民主化のトレンドを推進します。それでも、重要なドメインでNASが生成したモデルの使用が増加していることを考えると、NASが被る潜在的なセキュリティリスクについてはほとんど知られていません。この作業は、ギャップを埋めるための確かな最初のステップを表しています。 10の一般的なNASメソッドの広範な経験的研究を通じて、手動で設計されたモデルと比較して、NASで生成されたモデルは、さまざまな悪意のある攻撃(敵対的回避、モデルポイズニング、機能の盗難など)に対してより大きな脆弱性を被る傾向があることを示しています。さらに、経験的証拠と分析的証拠の両方を使用して、このような現象について考えられる説明を提供します。法外な検索スペースとトレーニングコストを考えると、ほとんどのNASメソッドは、トレーニングの初期段階で高速に収束するモデルを優先します。この設定により、攻撃の脆弱性に関連するアーキテクチャのプロパティが発生します(たとえば、損失の滑らかさが高く、勾配の分散が小さい)。私たちの調査結果は、モデルの特性と攻撃の脆弱性との関係を明らかにするだけでなく、さまざまな攻撃の根底にある固有の関係も示唆しています。最後に、セルの深さを増やしたり、スキップ接続を抑制したりするなど、このような欠点を軽減するための潜在的な救済策について説明します。これにより、いくつかの有望な研究の方向性が導き出されます。
Neural Architecture Search (NAS) represents an emerging machine learning (ML) paradigm that automatically searches for models tailored to given tasks, which greatly simplifies the development of ML systems and propels the trend of ML democratization. Yet, little is known about the potential security risks incurred by NAS, which is concerning given the increasing use of NAS-generated models in critical domains. This work represents a solid initial step towards bridging the gap. Through an extensive empirical study of 10 popular NAS methods, we show that compared with their manually designed counterparts, NAS-generated models tend to suffer greater vulnerability to various malicious attacks (e.g., adversarial evasion, model poisoning, and functionality stealing). Further, with both empirical and analytical evidence, we provide possible explanations for such phenomena: given the prohibitive search space and training cost, most NAS methods favor models that converge fast at early training stages; this preference results in architectural properties associated with attack vulnerability (e.g., high loss smoothness and low gradient variance). Our findings not only reveal the relationships between model characteristics and attack vulnerability but also suggest the inherent connections underlying different attacks. Finally, we discuss potential remedies to mitigate such drawbacks, including increasing cell depth and suppressing skip connects, which lead to several promising research directions.
updated: Tue Oct 12 2021 14:04:15 GMT+0000 (UTC)
published: Tue Oct 12 2021 14:04:15 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)アソシエイト