Tangent Subspace Boundary Attack: A Query-Efficient Decision-Based Black-BoxAdversarial Attack
यह शोध पत्र टेंजेंट सबस्पेस बाउंड्री अटैक (TSBA) का प्रस्ताव करता है, जो एक क्वेरी-कुशल निर्णय-आधारित ब्लैक-बॉक्स एडवर्सरियल अटैक है, जो खोज प्रक्रिया को स्थिर करने और प्रतिस्पर्धी विरूपण स्तरों को बनाए रखते हुए क्वेरी जटिलता को महत्वपूर्ण रूप से कम करने के लिए निर्णय सीमा के एक निम्न-आयामी टेंजेंट सबस्पेस के भीतर विक्षोभ अपडेट को सीमित करके मौजूदा विधियों में सुधार करता है।
मूल पेपर CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
कल्पना कीजिए कि आप एक सुरक्षा कैमरे के लेंस पर एक छोटा सा, अदृश्य स्टिकर चिपकाने की कोशिश कर रहे हैं ताकि वह "स्टॉप" (Stop) साइन को "स्पीड लिमिट" (Speed Limit) साइन समझ ले। आप कैमरे के आंतरिक कोड को नहीं देख सकते (यह एक "ब्लैक बॉक्स" है), और आप उससे "तुम सही दिशा में हो" जैसे संकेत नहीं मांग सकते। आप केवल पूछ सकते हैं, "तुम्हें क्या लगता है यह क्या है?" और एक साधारण "हाँ" या "नहीं" का इंतज़ार कर सकते हैं।
यह एआई (AI) को धोखा देने की कोशिश करने वाले हैकर्स के लिए एक बुरा सपना है। जो शोध पत्र आप पढ़ रहे हैं, "टैंजेंट सबस्पेस बाउंड्री अटैक" (TSBA), इस पर यह कहते हुए इसे हल करता है: "अंधेरे में बेतरतीब ढंग से अनुमान लगाना बंद करें। चलिए किनारे पर चलने के लिए ज्यामिति (geometry) का उपयोग करते हैं।"
समस्या: आँखों पर पट्टी बँधा हुआ हाइकर (Hiker)
एक हाइकर की कल्पना करें जो एक चट्टान के किनारे (वह "डिसीजन बाउंड्री" जहाँ एआई अपना निर्णय बदल देता है) पर खड़ा है। आप गलत उत्तर वाले क्षेत्र में गिरने के लिए चट्टान के किनारे से सबसे छोटा संभव कदम उठाना चाहते हैं, लेकिन आप ज़मीन नहीं देख सकते।
- पुराना तरीका (बाउंड्री अटैक): आप गोल-गोल घूमते हैं, अपने हाथ हवा में लहराते हैं, और बेतरतीब कदम उठाते हैं। यदि आप गिर जाते हैं, तो आप वापस ऊपर चढ़ते हैं और फिर से कोशिश करते हैं। यदि आप किनारे पर रहते हैं, तो आप एक और बेतरतीब कदम उठाते हैं। यह थका देने वाला है। सही जगह खोजने के लिए ही आपको हजारों बार प्रयास (क्वेरी) करने पड़ते हैं।
- "स्मार्ट" पुराना तरीका (हॉपस्किपजंपअटैक - HopSkipJumpAttack): आप यह अनुमान लगाने की कोशिश करते हैं कि नीचे जाने का रास्ता कौन सा है, इसके लिए कुछ छोटे कदम उठाते हैं और देखते हैं कि क्या आप गिरते हैं। यह बेहतर है, लेकिन आपको अभी भी बहुत अधिक अनुमान लगाना पड़ता है, और कभी-कभी आपका अनुमान गलत हो जाता है और आपको वापस ऊपर चढ़ने में समय बर्बाद करना पड़ता है।
लेखकों का तर्क है कि ये तरीके अक्षम हैं क्योंकि वे उस स्थान पर चट्टान के आकार को अनदेखा करते हैं जहाँ आप खड़े हैं। वे किनारे को एक ऊबड़-खाबड़, अराजक ढेर की तरह मानते हैं, जबकि वास्तव में, यदि आप करीब से देखें, तो यह चिकना और अनुमानित है।
समाधान: टैजेंट सबस्पेस बाउंड्री अटैक (TSBA)
लेखक एक नई रणनीति प्रस्तावित करते हैं जो चट्टान के किनारे को एक चिकनी, सपाट मेज की तरह मानती है। वे इसे तीन चतुर युक्तियों का उपयोग करके करते हैं:
1. बाइनरी सर्च (द "पिनपॉइंट" ट्रिक)
किनारे को खोजने के लिए इधर-उधर भटकने के बजाय, TSBA एक "बाइनरी सर्च" का उपयोग करता है। कल्पना करें कि आप अपने और चट्टान के किनारे के बीच एक लंबी छड़ी पकड़े हुए हैं। आप छड़ी को आगे-पीछे खिसकाते हैं, हर बार दूरी को आधा करते जाते हैं, जब तक कि आप ठीक उसी रेखा पर न पहुँच जाएँ जहाँ एआई अपना निर्णय बदल देता है। यह बिना कदम बर्बाद किए तुरंत किनारे को खोज लेता है।
2. टैजेंट सबस्पेस (द "साइडवेज वॉक")
एक बार जब आप किनारे पर होते हैं, तो पुराने तरीके गलती से आगे या पीछे बढ़ सकते हैं, जिससे आप अपने लक्ष्य से दूर हो सकते हैं। TSBA कहता है: "नहीं। हम केवल बगल की ओर चलेंगे।"
वे हर कदम को उस दिशा के लंबवत (orthogonal) (यानी 90-डिग्री के कोण पर) होने के लिए मजबूर करते हैं जिससे वे आए थे। इसे एक रस्सी पर चलने की तरह सोचें। आपको जमीन या आसमान की ओर कदम नहीं रखना चाहिए; आप केवल रस्सी के साथ चल सकते हैं। यह सुनिश्चित करता है कि आपका हर कदम आपको बिना स्टिकर को बड़ा या मैला किए, पूर्ण स्टिकर के करीब ले जाए।
3. लो-डायमेंशनल सबस्पेस (द "नैरो हॉलवे")
दुनिया विशाल (उच्च-आयामी) है, और हर जगह ढूँढना धीमा है। TSBA एक संकीर्ण गलियारा (एक कम-आयामी सबस्पेस) बनाता है और केवल उसी गलियारे के अंदर कदमों की तलाश करता है। यह एक कमरे में खोई हुई चाबी खोजने जैसा है, न कि पूरे शहर में खोजने जैसा। यह खोज को अविश्वसनीय रूप से तेज़ बनाता है।
परिणाम: तेज़, छोटा और मजबूत
लेखकों ने ImageNet पर इसका परीक्षण किया, जो दस लाख से अधिक तस्वीरों का एक विशाल डेटाबेस है जिसमें 1,000 अलग-अलग श्रेणियाँ हैं। उन्होंने ResNet-50 नामक एक मानक मॉडल का उपयोग किया।
यहाँ बताया गया है कि जब उन्होंने पुराने दिग्गजों के साथ तुलना की तो क्या हुआ:
स्पीड टेस्ट: जब हैकर्स को केवल 500 सवाल (क्वेरी) पूछने की अनुमति दी गई:
- पुराने बाउंड्री अटैक की सफलता दर केवल 28% थी।
- हॉपस्किपजंपअटैक (HSJA) 38% बार सफल रहा।
- TSBA 46% बार सफल हुआ।
- इससे भी बेहतर: एक सफल हमले के लिए, TSBA को केवल 150 सवालों की आवश्यकता थी, जबकि HSJA को 210 और बाउंड्री अटैक को 340 सवालों की आवश्यकता थी।
"अदृश्यता" टेस्ट: लक्ष्य स्टिकर को जितना संभव हो सके उतना छोटा बनाना है ताकि इंसान उसे देख न सकें। TSBA अन्य तरीकों की तुलना में लगातार छोटे, कम ध्यान देने योग्य बदलाव (कम ℓ2 डिस्टॉर्शन) बनाता है। वास्तव में, जब उन्होंने एक "सुपर-सिक्योर" एआई (एक PGD रोबस्ट मॉडल) को धोखा देने की कोशिश की जिसे हमलों से लड़ने के लिए प्रशिक्षित किया गया था, तब भी TSBA कम डिस्टॉर्शन के साथ 70% बार सफल रहा, जबकि अन्य संघर्ष करते हुए 55% के ऊपर भी नहीं पहुँच पाए।
उन्होंने क्या खारिज किया
शोध पत्र बहुत स्पष्ट है कि इस विशिष्ट सेटिंग में क्या काम नहीं करता है। वे तर्क देते हैं कि आपको ढलान (ग्रेडिएंट) का अनुमान लगाने के लिए कई यादृच्छिक नमूनों के माध्यम से बहुत सारे "शोर" (noise) पैदा करने और सवालों को बर्बाद करने की आवश्यकता नहीं है। उन्होंने यह भी खारिज कर दिया कि आपको छवि के विशाल 3D स्थान के पूरे हिस्से को खोजने की आवश्यकता है; एक छोटे, स्मार्ट स्लाइस के भीतर खुद को सीमित करना वास्तव में बेहतर है।
वे कितने आश्वस्त हैं?
लेखक काफी आश्वस्त हैं, लेकिन वे तथ्यों पर टिके रहते हैं। उन्होंने केवल अनुमान नहीं लगाया; उन्होंने वास्तविक डेटा पर व्यापक प्रयोग किए।
- उन्होंने 10 विभिन्न श्रेणियों से चुने गए 100 छवियों पर परिणाम मापे।
- उन्होंने विशिष्ट सीमाओं के साथ परीक्षण किए: 500, 1,000 और 1,500 क्वेरी।
- उन्होंने साबित किया कि उनकी तीन युक्तियों में से किसी को भी हटाने से हमला खराब हो जाता है। उदाहरण के लिए, यदि उन्होंने "साइडवेज वॉकिंग" नियम को हटा दिया, तो सफलता दर 71% से गिरकर 65% हो गई, और सवालों की संख्या 1,800 से बढ़कर 2,200 हो गई।
निचोड़
शोध पत्र सुझाव देता है कि एआई को मूर्ख बनाने का रहस्य केवल बोर्ड पर अधिक तीर फेंकना नहीं है; बल्कि लक्ष्य की ज्यामिति को समझना है। एआई की निर्णय लेने वाली रेखा के साथ सख्ती से चलकर और एक संकीर्ण, कुशल पथ के भीतर रहकर, TSBA पहले से कहीं कम सवालों और छोटे, अधिक अदृश्य बदलावों के साथ एआई को धोखा देने में सक्षम है।
यह सुरक्षा गार्ड को गिराने के लिए सही जगह खोजने जैसा है—भवन के चारों ओर दौड़कर नहीं, बल्कि यह जानकर कि गार्ड का पैर ठीक कहाँ पड़ेगा और वहीं एक सटीक चाल के साथ कदम रखकर।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।