Résumé technique : Exposer les vulnérabilités des explications pour les classificateurs de séries temporelles via des attaques à double cible
1. Définition du problème
L'article traite d'une faille de sécurité critique dans les systèmes d'apprentissage profond pour séries temporelles interprétables (ITSDLS). Bien que ces systèmes associent un prédicteur à un explicateur pour fournir des justifications compréhensibles par l'humain (par exemple, dans la santé ou la détection de pannes), il existe une hypothèse implicite selon laquelle la stabilité de l'explication implique la robustesse de la décision. Les auteurs contestent cette hypothèse, postulant que les prédictions et les explications peuvent être adversarialement découplées.
Le problème central est l'absence d'examen systématique de la capacité d'un adversaire à réaliser simultanément deux actions :
- Forcer un classificateur de séries temporelles à classer erronément une entrée dans une classe cible spécifique.
- Manipuler l'explicateur couplé pour générer une explication plausible et cohérente qui s'aligne sur un rationnel de référence choisi (imitant souvent la classe d'origine ou un motif spécifique).
Les attaques adverses existantes sur les séries temporelles se concentrent généralement uniquement sur la robustesse de la prédiction ou utilisent des perturbations aléatoires non adaptatives pour tester la qualité de l'explication. Ces méthodes ne parviennent pas à capturer la menace spécifique où un attaquant « masque » une erreur de classification en fabriquant une explication convaincante, contournant ainsi la surveillance humaine et l'audit basé sur l'explication.
2. Méthodologie : TSEF (Time Series Explanation Fooler)
Les auteurs proposent TSEF, un cadre d'attaque à double cible conçu pour manipuler conjointement la sortie du classificateur et la sortie de l'explicateur. La méthode est motivée par un « paradoxe de haute dimension » inhérent aux données de séries temporelles : les attaques denses ℓ∞ standard, bien qu'efficaces pour inverser les prédictions, ont tendance à disperser la masse d'attribution sur l'ensemble de l'espace d'entrée, créant des explications temporellement incohérentes qui ne correspondent pas à des rationnels de référence épars et contigus.
Pour résoudre cela, TSEF décompose l'attaque en deux composants structurés :
2.1. Fondement théorique
Les auteurs démontrent (Théorème 4.1) que sous des mises à jour ℓ∞ denses standard, la masse d'attribution attendue en dehors de la région cible augmente linéairement avec la dimension de l'espace d'entrée (d−∣Ω∣). Cela rend mathématiquement difficile le maintien d'une explication localisée tout en forçant un changement de prédiction à l'aide d'un bruit non structuré.
2.2. Architecture de l'attaque
TSEF opère sous un modèle de menace en boîte blanche où l'adversaire a accès à la fois au classificateur f et à l'explicateur HE. L'attaque minimise une fonction de perte jointe sous un budget de perturbation ℓ∞. Elle se compose de deux étapes itératives :
Masque de vulnérabilité temporelle (Mt) :
- Objectif : Identifier une région temporelle éparse et connectée où les perturbations influenceront le plus efficacement à la fois la prédiction et l'explication.
- Mécanisme : Un masque apprenable Mt∈[0,1]T×D est optimisé pour supprimer des segments temps-canal spécifiques.
- Régularisation : Pour garantir que le masque soit épars et contigu (imitant les motifs du monde réel), les auteurs introduisent :
- Éparsité : Minimisation de l'information mutuelle entre l'entrée et le masque (via une borne de divergence KL contre un a priori de Bernoulli épars).
- Connectivité : Un régularisateur pénalisant les discontinuités dans le masque à travers les pas de temps.
- Optimisation : Utilise une relaxation Concrete (Gumbel-Softmax) avec un estimateur straight-through (STE) pour permettre le flux de gradient à travers la sélection discrète du masque. Une règle de mise à jour invariante en amplitude garantit que la sélection est basée sur la sensibilité plutôt que sur la magnitude du signal.
Filtre de perturbation fréquentielle (Mf) :
- Objectif : Modifier la dynamique au sein du segment temporel sélectionné pour orienter la prédiction et l'explication sans introduire d'artefacts dispersés.
- Mécanisme : Le segment sélectionné est transformé dans le domaine fréquentiel. Un filtre apprenable Mf est appliqué multiplicativement au spectre.
- Avantage : L'édition dans le domaine fréquentiel induit des changements cohérents dans le domaine temporel (par exemple, en modifiant les tendances ou la périodicité) plutôt que du bruit ponctuel.
- Optimisation : Utilise une mise à jour de signe invariante en énergie pour éviter que les composantes fréquentielles de haute énergie ne dominent le gradient. Un facteur d'échelle adaptatif garantit que la perturbation finale respecte le budget ℓ∞ par instance.
L'exemple adverse final est reconstruit en appliant le filtre de fréquence au segment masqué et en le réinsérant dans le signal d'origine.
3. Principales contributions
- Évaluation systématique de la vulnérabilité : L'article fournit la première évaluation de la robustesse adversaire des explications de séries temporelles, démontrant qu'elles peuvent être orientées pour correspondre à des rationnels prescrits, même sous une erreur de classification cible.
- Analyse du paradoxe de haute dimension : Les auteurs montrent théoriquement et empiriquement que les attaques limitées ponctuellement dispersent la masse d'attribution à mesure que la dimensionnalité augmente, produisant des explications diffuses qui ne peuvent correspondre à des rationnels cibles épars.
- Cadre TSEF : Une attaque innovante à double cible et structurée qui découple « quand perturber » (via un masque temporel épars) de « comment perturber » (via un filtre de domaine fréquentiel), permettant une manipulation contrôlable et contiguë de l'explication.
- Banc d'essai modulaire : La publication d'un cadre d'évaluation standardisé pour les systèmes couplés classificateur-explicateur sous des interfaces d'attaque partagées.
4. Résultats expérimentaux
Les auteurs ont évalué TSEF sur six jeux de données (trois synthétiques : LOWVAR, SEQCOMB-UV, SEQCOMB-MV ; trois réels : ECG, PAM, Épilepsie) en utilisant trois backbones d'explicateur différents (TIMEX++, TIMEX, Integrated Gradients) et un classificateur basé sur les Transformers.
- Compromis Prédiction vs Explication : Les attaques existantes de type prédiction seule (ex: PGD, BlackTreeS) ont obtenu des taux de succès d'attaque (ASR) élevés mais ont résulté en un faible alignement d'explication (ex: faible AUPRC). Inversement, le bruit aléatoire a préservé certains scores d'explication mais a échoué à mal classer.
- Performance de TSEF : TSEF a réussi à obtenir un ASR élevé (comparable ou supérieur aux bases solides) tout en maintenant un alignement d'explication élevé avec le rationnel de référence.
- Exemple : Sur le jeu de données ECG avec TIMEX++, TSEF a atteint un ASR de 0,951 (contre 0,946 pour PGD) tout en améliorant significativement les métriques d'explication (AUPRC de 0,713 contre 0,639 pour PGD).
- Exemple : Sur LOWVAR, TSEF a maintenu un ASR d'environ 0,85 tout en atteignant un AUPRC d'environ 0,845, alors que PGD est tombé à environ 0,258.
- Généralisation : La vulnérabilité a été observée à travers différents types d'explicateurs (basés sur des masques et sur des gradients) et différents backbones de classificateurs (Transformer, CNN, TimesFM).
- Implications réelles : Dans des contextes sans rationnel de vérité terrain (en utilisant l'explication propre comme référence), TSEF a réussi à préserver l'apparence d'une explication valide tout en inversant la prédiction, évitant ainsi efficacement l'audit basé sur l'explication.
5. Signification et affirmations
L'article affirme que la stabilité de l'explication est un indicateur trompeur de la robustesse de la décision dans les systèmes de séries temporelles. La capacité de découpler la prédiction et l'explication implique que les protocoles d'audit actuels, qui reposent sur la cohérence des explications pour vérifier le comportement du modèle, peuvent être systématiquement contournés.
Les auteurs soulignent que leur travail est un « test de résistance en boîte blanche » révélant un mode de défaillance spécifique. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporeelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétend pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sûrs. Ils ne prétendent pas que tous les systèmes de séries temporelles sont peu sû