← 최신 논문
🤖 machine learning

Enhancing Adversarial Transferability through Block Stretch and Shrink

본 논문은 블록 단위의 신축(stretch-and-shrink) 및 투영 변형(perspective deformation) 연산자를 사용하여 암시적 앙상블 관점을 통해 모델의 프런트엔드 응답을 풍부하게 함으로써 적대적 전이성을 향상시키는 프런트엔드 응답 지향적 입력 변환 방법인 FRO를 제안한다.

원저자: Quan Liu, Feng Ye, Chenhao Lu, Shuming Zhen, Guanliang Huang, Lunzhe Chen, Xudong Ke

게시일 2026-07-14
📖 5 분 읽기🧠 심층 분석

원저자: Quan Liu, Feng Ye, Chenhao Lu, Shuming Zhen, Guanliang Huang, Lunzhe Chen, Xudong Ke

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

당신이 보안 카메라의 렌즈에 아주 작고 투명한 스티커를 몰래 붙이려고 한다고 상상해 보세요. 만약 당신이 딱 적절한 위치에 스티커를 붙인다면, 카메라는 혼란에 빠져 정지 표지판을 속도 제한 표지판으로 착각할 수도 있습니다. 이것이 바로 해커들이 AI에 가하는 "적대적 공격(adversarial attacks)"을 수행하는 방식입니다. 하지만 여기서 까다로운 점은, 만약 당신이 카메라 A를 속이기 위해 스티커를 설계했다면, 카메라 B가 똑같이 생겼더라도 그 스티커가 통하지 않을 수도 있다는 것입니다.

오랫동안 연구자들은 이 스티커가 '모든' 카메라에 작동하게 만들려고 노력해 왔습니다. 그 방법은 이미지를 보여주기 전에 이미지를 뒤틀거나, 늘리거나, 회전시키는 등 무작위적인 방식으로 변형하는 것이었습니다. 그들의 아이디어는 "AI에게 다양한 버전의 스티커를 보여준다면, 아마도 AI가 모두에게 통하는 기술을 배우게 될 것"이라는 것이었습니다.

하지만 Quan Liu와 그의 팀이 발표한 새로운 논문은 우리가 방향을 잘못 잡고 있었다고 주장합니다. 그들은 단순히 이미지를 다르게 만드는 것이 마법의 열쇠가 아니라고 말합니다. 대신, 진짜 비밀은 AI의 "앞문"(그것의 초기 처리 단계)이 그러한 변화에 어떻게 반응하느냐에 달려 있다는 것입니다.

"앞문"의 미스터리

AI 모델을 2층짜리 집이라고 생각해 보세요.

  1. 앞문 (프론트엔드, Frontend): 이곳은 AI가 이미지를 처음 보는 곳입니다. 마치 신분증을 확인하는 보안 요원과 같습니다. 이들은 모양, 가장자리, 질감을 살핍니다.
  2. 거실 (백엔드, Backend): 이곳은 AI가 "저건 고양이야!" 또는 "저건 개야!"와 같은 최종 결정을 내리는 곳입니다.

이전 연구들은 이미지를 기괴하게(다양하게) 만들기만 하면 보안 요원이 혼란에 빠질 것이고, 그러면 그 기술이 다른 집들에도 통할 것이라고 생각했습니다. 하지만 Liu의 팀은 "잠깐만요"라고 말합니다. 이미지가 당신에게는 다르게 보일지라도, 보안 요원이 그것을 다르게 보는 것은 아닙니다. 만약 A라는 집의 보안 요원과 B라는 집의 보안 요원이 뒤틀린 이미지에 대해 똑같이 반응한다면, 당신의 기술은 실패합니다.

이 논문은 누구나 통하는 스티커를 만들고 싶다면, 보안 요원의 반응을 특정한 방식으로 건드려야 한다고 제안합니다. 즉, 흥미로울 만큼 충분히 독특하면서도, 다른 보안 요들도 알아챌 수 있을 만큼 유사한 "프론트엔드 반응(Frontend Response)"의 변화를 만들어내야 합니다.

등장: FRO (이중 작용의 장난꾸러기)

이 문제를 해결하기 위해 팀은 FRO(Frontend Response-Oriented)라고 불리는 새로운 방법을 만들었습니다. 이미지를 무작위로 뒤트는 대신, FRO는 두 가지 구체적인 움직임을 사용하여 AI의 앞문을 적절한 지점에서 찌릅니다.

  1. 국소 스케일링 연산자 (Local Scaling Operator, "늘어나는 블록" 기술): 이미지가 레고 블록으로 만들어졌다고 상상해 보세요. 이 연산자는 여기저기서 몇 개의 블록을 잡아당겨 늘리거나 줄입니다. 이는 전체 그림을 망치지 않으면서 국소적인 질감과 작은 디테일의 크기를 변화시킵니다. 마치 얼굴의 특정 부분(예: 볼 하나)을 확대해서 모공을 본 다음 다시 축소하는 것과 같지만, 이를 특정 부분에만 적용하는 것입니다.
  2. 투영 연산자 (Projection Operator, "신기한 거울" 기술): 이것은 전체 이미지를 가져와서 건물을 이상한 각도에서 보는 것처럼 부드럽고 일관된 원근감 변화를 줍니다. 이는 전체적인 형태와 공간적 배치를 변화시키지만, 전체 장면이 하나의 논리적인 뷰로 보이게 유지합니다.

이 두 가지 움직임을 결합함으로써, FRO는 "변환된 뷰(transformed views)"를 생성합니다. 이는 AI에게 "만약 이 고양이의 귀가 늘어난다면 어떨까? 만약 고양이 전체가 옆으로 기울어진다면 어떨까?"라고 묻는 것과 같습니다. AI는 이 약간씩 다른 버전들을 처리하고 그 반응들을 결합하여 최선의 속임수를 찾아내야 합니다.

결과는 어떠했나? 숫자는 거짓말을 하지 않는다

팀은 유명한 ImageNet 데이터셋의 일부를 대상으로 테스트를 진행했습니다. 그들은 단순히 추측한 것이 아니라, 실제로 숫자를 돌려보았습니다.

  • 설정: 그들은 내부를 들여다볼 수 있는 "화이트박스(white-box)" 모델을 사용하여 공격을 생성했고, 내부를 볼 수 없는 "블랙박스(black-box)" 모델에 테스트했습니다.
  • 경쟁: 그들은 FRO를 DeCoWA, CWT, SIA, SID, OPS와 같은 인기 있는 다른 방법들과 비교했습니다.
  • 결과: FRO는 일관되게 다른 방법들을 이겼습니다. 다양한 AI 아키텍처(CNN 및 Vision Transformer 포함)를 대상으로 테스트했을 때, FRO는 11개의 타겟 모델 중 6개에서 가장 높은 성공률을 기록했습니다.
    • 예를 들어, ResNet-50 모델에 대해 FRO는 **95.6%**의 성공률을 기록했으며, 그다음으로 높은 수치는 93.2%였습니다.
    • Inception-v3에 대해서는 **96.3%**를 기록하며, 2위인 96.2%를 앞질렀습니다.
    • 심지어 방어 기능이 있는 까다로운 모델(공격을 견디도록 훈련된 AI)에 대해서도, FRO는 특정 방어 모델을 **96.2%**의 확률로 뚫어내며 다른 모든 모델을 압도했습니다.

무엇을 제외했는가?

논문은 무엇이 주요 설명이 될 수 없는지에 대해 매우 명확하게 밝히고 있습니다.

  • "이미지 다양성(Image Diversity)"만으로는 부족하다: 저자들은 단순히 이미지를 다르게 만드는 것만으로는 충분하지 않다고 주장합니다. AI의 앞문이 다르게 반응하지 않는다면 그 기술은 실패합니다.
  • "의미 보존(Semantic Preservation)"만으로는 부족하다: 이미지의 의미(예: 고양이를 고양이처럼 보이게 유지하는 것)를 유지하는 것도 중요하지만, 그것이 공격이 성공하는 '이유'는 아닙니다. 이유는 앞문이 변화를 어떻게 처리하느냐에 있습니다.
  • "가설 공간 증강(Hypothesis Space Augmentation)"도 아니다: 그들은 단순히 수학적 가능성을 더 많이 추가하는 것이 핵심이 아니라, 앞문의 구체적인 "반응"이 핵심이라고 제나합니다.

얼마나 확신하는가?

논문은 상당히 자신감이 있지만, 동시에 조심스러운 태도를 취합니다. 그들은 ImageNet 서브셋을 통해 이러한 결과를 **입증(demonstrated)**했습니다. 단순히 시뮬레이션한 것이 아니라, 실제로 공격을 실행하고 성공률을 측정했습니다.

또한 그들은 "통합 암시적 앙상블 크기(unified implicit ensemble size, N이라 부릅시다)"라는 새로운 측정 방식을 도입했습니다. 그들은 변환된 뷰의 개수가 중요하다는 것을 발견했습니다. 다양한 숫자(N = 10, 17, 21, 26, 37, 101)를 테스트했을 때, FRO는 적은 숫자에서도 강력함을 유지하여 그 방식이 효율적임을 보여주었습니다.

저자들은 자신들의 접근 방식이 CNN(구식 AI)과 ViT(신식 AI)가 공통적으로 사용하는 "공유된 프론트엔드 요소"를 겨냥하기 때문에 작동한다고 **제안(suggest)**합니다. 그들은 FRO가 서로 다른 AI 모델들이 이러한 변환에 반응하는 방식 사이의 "격차"를 줄여줌으로써, 공격의 전이성을 높인다는 것을 보여주었습니다.

결론

이 논문은 AI의 뇌를 해킹하려면 단순히 무작위적인 왜곡을 던지는 것이 아니라, 그 AI의 "앞문"이 정보를 어떻게 처리하는지 이해해야 한다고 시사합니다. 국소적인 늘리기와 전역적인 원근 이동을 영리하게 조합함으로써, FRO는 많은 다양한 AI 자물쇠에 맞는 "만능 열쇠"를 만들어냅니다.

저자들은 이 "프론트엔드 반응(Frontend Response)" 관점이 잃어버린 퍼즐 조각이라고 **제안(propose)**합니다. 그들이 AI 보안 문제를 영원히 해결했다고 주장하거나 해결했다고 말하는 것은 아니지만, 이들이 훨씬 더 나은 방식의 공격 제작법을 보여주었으며, AI의 초기 반응을 이해하는 것이 진짜 비법임을 입증했다는 점은 분명합니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →