Federated Adversarial Training with Transformers
본 논문은 연합 학습 환경에서 비전 트랜스포머를 위한 적대적 학습의 타당성을 조사하고, Non-IID 데이터 분포 하에서 강건한 정확도를 향상시키기 위해 레이어 유사도에 따라 클라이언트 업데이트에 가중치를 부여하는 새로운 집계 방법인 FedWAvg를 제안한다.
원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
현대 인공지능의 세계에서 기계는 방대한 양의 데이터를 학습함으로써 배웁니다. 보통 이 데이터는 하나의 거대한 도서관처럼 한 곳에 모여 있으며, 단일 컴퓨터 시스템이 패턴을 찾기 위해 모든 것을 읽어 들입니다. 그러나 연합 학습(federated learning)이라 불리는 움직임은 이러한 구조를 변화시키고 있습니다. 개인 정보를 하나의 장소로 모으는 대신, 학습은 휴대폰, 의료용 센서, 또는 로컬 서버와 같은 개별 기기 자체에서 이루어집니다. 기기들은 자신의 데이터를 비공개로 유지하며, 자신이 학습한 내용에 대한 작고 암호화된 업데이트 정보만을 중앙 조정자에게 보냅니다. 그러면 이 조정자는 원본 개인 데이터를 전혀 보지 않고도 이러한 업데이트들을 결합하여 더 똑똑한 글로벌 모델을 구축합니다. 이는 기술을 발전시키면서도 프라이버시를 보호할 수 있는 강력한 방법입니다.
하지만 이러한 스마트 모델들은 숨겨진 위험에 직면해 있습니다. 인간이 교묘한 착시 현상에 속을 수 있는 것처럼, 인공지능도 이미지에 가해진 아주 미세하고 거의 눈에 띄지 않는 변화에 속을 수 있습니다. 팬다 사진이 인간의 눈에는 알아채지 못할 정도로 몇 개의 픽셀이 수정되면, 컴퓨터는 이를 확신을 가지고 긴팔원숭이로 오인할 수 있습니다. 이를 적대적 예제(adversarial examples)라고 합니다. 이러한 공격에 방어하기 위해 연구자들은 적대적 훈련(adversarial training)이라는 기술을 사용합니다. 이는 모델이 학습 단계에서 이러한 까다롭고 변형된 이미지들을 반복적으로 보여줌으로써, 기만에 속지 않도록 학습시키는 과정입니다. 이번 연구가 다루는 질문은 이러한 방어 기법이 분산되고 프라이버시를 보호하는 방식으로 학습될 때, 특히 현재 컴퓨터에게 보는 법을 가르치는 가장 강력한 도구 중 하나인 비전 트랜스포머(vision transformer)라는 현대적인 구조를 사용할 때도 효과가 있는지 여부입니다.
연구진은 데이터가 완벽하게 균형 잡히지 않은 실제 환경을 모방하여, 다섯 명의 클라이언트에게 데이터가 나뉘어 있을 때 이 비전 트스포머들이 기만에 저항하도록 훈련되는 능력을 테스트하기로 했습니다. 그들은 이미지를 컴퓨터가 분석하기 위해 조각내는 방식과 최종 결정을 내리는 방식을 변경하며 열두 가지 서로 다른 모델 변형을 실험했습니다. 또한 다섯 클라이언트의 학습 업데이트를 결합하는 여러 가지 방법도 테스트했습니다. 목표는 어떤 모델 설계와 결합 방식의 조합이 가장 견고한 결과, 즉 정교한 속임수 공격에도 정확도를 유지하는 결과를 만들어내는지 확인하는 것이었습니다.
첫 번째 주요 발견은 새로운 방식이 항상 더 나을 것이라고 기대했던 이들에게 놀라움을 안겨주었습니다. 데이터가 불균형하게 분포되어 있을 때 모델이 더 빠르게 학습하도록 돕기 위해 설계된 몇몇 고급 기술들이 오히려 비전 트랜스포머를 공격에 더 취약하게 만들었습니다. 클라이언트 간의 차이를 교정하려는 이러한 방법들은 학습 속도를 늦추었을 뿐만 아니라, 기기와 중앙 서버 사이에서 주고받아야 하는 데이터를 두 배로 늘렸습니다. 반면, 업데이트를 평균 내는 표준적이고 더 단순한 방식이 모델을 기만으로부터 안전하게 유지하는 데 더 효과적이었습니다. 데이터 불균형을 해결하기 위한 복잡한 교정 작업은 이 특정 유형의 모델에는 불필요했으며, 보안을 개선하지 못한 채 비용만 추가할 뿐이라는 사실이 밝혀졌습니다.
또한 연구는 모델이 이미지를 바라보는 방식이 안전성에 깊은 영향을 미친다는 점을 드러냈습니다. 연구진은 모델이 분석하기 전 이미지를 토큰, 즉 작은 조각들로 나누는 다양한 방식을 테스트했습니다. 그들은 이미지를 매우 미세하고 중첩되는 조각들로 나누는 방식이 일반적인 조건에서는 사물을 더 잘 인식하게 도와준다는 것을 발견했습니다. 그러나 이 방식은 공격자가 모델을 속이려 할 때 모델을 훨씬 더 쉽게 속이게 만들었습니다. 반대로, 최종 결정에 특정 시각적 토큰에만 의존하는 모델들은 분산된 환경에서 효과적으로 학습하는 데 어려움을 겪었습니다. 가장 성공적인 접근법은 균형을 맞추는 것이었습니다. 즉, 시각적 토큰과 특별한 요약 토큰을 혼합하여 최종 판단을 내리게 함으로써, 모델이 정확도를 유지하면서도 공격에 강하게 버틸 수 있도록 한 것입니다.
데이터 불균형 문제를 복잡한 방법의 높은 비용 없이 해결하기 위해, 팀은 FedWAvg라는 새로운 전략을 도입했습니다. 모든 클라이언트의 업데이트를 동일하게 취급하거나 모두를 똑같이 만들려고 노력하는 대신, 이 새로운 방법은 각 클라이언트 모델의 마지막 층, 즉 실제로 결정을 내리는 부분을 살펴봅니다. 이 방법은 각 클라이언트의 결정 방향이 글로벌 모델의 방향과 얼마나 밀접하게 일치하는지를 측정합니다. 만약 클라이언트의 업데이트가 유사한 방향을 가리키고 있다면 더 많은 가중치를 부여하고, 매우 다른 방향을 가리킨다면 가중치를 줄입니다. 이것은 무작위 추측이 아니라, 글로벌 모델이 경로를 벗어나지 않도록 보장하는 정밀한 수학적 조정입니다. 연구진은 이 접근 방식이 표준 방식보다 모델을 악화시키지 않으면서도, 데이터가 매우 편향된 경우에 방어 능력을 향상시킨다는 것을 입증했습니다. 다만, 중간 정도의 편향이 있는 경우에는 일관된 이점이 없었습니다.
결과에 따르면, 이 새로운 가중치 부여 방식은 일부 클라이언트는 개와 고양이 사진만 가지고 있고 다른 클라이언트는 자동차와 트럭 사진만 가지고 있는 경우처럼 데이터가 매우 편향되었을 때 특히 효과적이었습니다. 이러한 어려운 시나리오에서 새로운 방식은 모델의 정확도를 높게 유지하고 방어력을 강화한 반면, 기존의 더 복잡한 방법들은 실패했습니다. 연구는 또한 모델의 크기가 중요하다는 점을 강조했습니다. 더 큰 모델과 더 많은 어텐션 블록(attention blocks)을 가진 모델이 이러한 복잡하고 불균형한 환경에서 더 우수한 성능을 보였지만, 더 많은 컴퓨팅 파워를 요구했습니다. 연구진은 자신들의 테스트가 특정 이미지 세트를 대상으로 수행되었지만, 업데이트를 결합하는 방식과 모델의 최종 결정 층을 설계하는 방식에 대해 밝혀낸 원칙들이 향-후 더 크고 복잡한 데이터셋에서도 유효할 것이라고 언급했습니다.
궁극적으로, 이 연구는 안전하고 프라이버시를 보호하는 인공지능을 구축하기 위한 명확한 로드맵을 제공합니다. 이는 기만적인 공격에 맞서 싸울 때 '단순한 것이 종종 더 낫다'는 것을 보여줍니다. 가장 효과적인 길은 학습 속도를 늦추는 더 복잡한 교정 메커니즘을 추가하는 것이 아니라, 각 학습자의 기여도를 지능적이고 가벼운 방식으로 가중치를 두는 것입니다. 각 클라이언트의 최종 결정 층의 정렬 상태에 집중함으로써, 새로운 방식은 글로벌 모델이 경로를 이탈하지 않고 모든 이로부터 배우되, 불균형한 데이터의 소음(noise)에 의해 휘둘리지 않도록 보장합니다. 이 접근 방식은 데이터가 결코 완벽하지 않고 프라이버시가 최우선인 현실 세계에서 견고한 비전 시스템을 배포할 수 있는 실용적이고 효율적인 방법을 제시합니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.