Luận án: Đảm bảo tính chắc chắn mô hình học sâu và phòng thủ tấn công đối kháng
Tính chắc chắn mô hình học sâu thông qua phòng thủ tấn công đối kháng, cải thiện độ tin cậy và hiệu suất trước biến động dữ liệu.
Luan An
Luận án Tiến sĩ
Số trang
154
Thời gian đọc
24 phút
Lượt xem
1
Lượt tải
0
Phí lưu trữ
50 Point
Tổng quan nhanh
- Chủ đề:
- Tính chắc chắn mô hình học sâu: Tổng quan
- Số trang:
- 154 trang
- Trường:
- Trường Đại học Công nghệ
- Chuyên ngành:
- Kỹ thuật phần mềm
- Tác giả:
- Luan An
Tóm tắt nội dung luận án
I.Tính chắc chắn mô hình học sâu Tổng quan
Mô hình học sâu đối mặt thách thức lớn về tính chắc chắn. Các tấn công đối kháng làm suy yếu độ tin cậy mô hình AI. Nghiên cứu tập trung vào việc đảm bảo tính bền vững mô hình học sâu. Việc này cần thiết cho an toàn học máy. Hiểu rõ bản chất vấn đề là bước đầu để phát triển các giải pháp phòng thủ đối kháng hiệu quả.
1.1. Khái niệm và thách thức an toàn học máy
Tính chắc chắn của mô hình học sâu là khả năng duy trì hiệu suất dưới các nhiễu nhỏ. Đặc biệt là nhiễu đối kháng. Tấn công đối kháng tạo ra các mẫu đối kháng. Các mẫu này gần giống dữ liệu gốc nhưng khiến mô hình dự đoán sai. Thách thức lớn nằm ở việc bảo mật học sâu. Đảm bảo độ tin cậy mô hình AI trong các ứng dụng quan trọng là cần thiết. Phát triển phương pháp phòng thủ đối kháng là mục tiêu chính. Nó nhằm tăng cường tính bền vững mô hình học sâu.
1.2. Mạng học sâu và mẫu đối kháng
Mô hình học sâu gồm các mạng nơ-ron truyền thẳng và mạng tích chập. Mạng tích chập đặc biệt hiệu quả trong phân loại ảnh. Tuy nhiên, chúng dễ bị tổn thương bởi mẫu đối kháng. Mẫu đối kháng chứa nhiễu nhỏ, khó nhận biết bằng mắt thường. Nhiễu này được thiết kế để đánh lừa mô hình. Có hai loại tấn công đối kháng phổ biến. Chúng gồm tấn công không định hướng và có định hướng. Nắm vững kiến thức nền tảng về các loại mạng và tính chất nhiễu là quan trọng. Đây là cơ sở để phát triển chiến lược phòng thủ đối kháng hiệu quả.
II.Kỹ thuật tấn công đối kháng mô hình học sâu
Các tấn công đối kháng là mối đe dọa chính đối với an toàn học máy. Việc hiểu rõ cách thức hoạt động của chúng rất quan trọng. Nghiên cứu này khám phá nhiều phương pháp để tạo ra mẫu đối kháng. Chúng gây rủi ro lớn cho độ tin cậy mô hình AI. Phát triển các kỹ thuật tấn công giúp nhận diện điểm yếu của hệ thống học sâu.
2.1. Phân loại và phương pháp tấn công đối kháng
Tấn công đối kháng chia thành hai loại chính. Tấn công không định hướng chỉ muốn làm mô hình dự đoán sai. Không quan tâm đến nhãn sai cụ thể. Tấn công có định hướng ép mô hình dự đoán thành một nhãn sai mong muốn. Nhiều phương pháp khác nhau tạo ra mẫu đối kháng. Các phương pháp này tận dụng điểm yếu của mô hình. Chúng làm giảm tính bền vững mô hình học sâu. Hiểu rõ sự phân loại này hỗ trợ phát triển phòng thủ đối kháng.
2.2. Tấn công sử dụng bộ giải phỏng đoán
Một phương pháp tấn công không định hướng sử dụng bộ giải phỏng đoán. Phương pháp HA4FNN áp dụng cho mạng nơ-ron truyền thẳng. Nó sinh mã nguồn từ mô hình. Sau đó chèn câu lệnh đánh dấu. Thực thi tượng trưng được sử dụng. Bộ giải phỏng đoán tìm kiếm nhiễu tối thiểu. Nhiễu này thay đổi dự đoán của mô hình. Phương pháp này làm giảm tính chắc chắn mô hình học sâu một cách hiệu quả. Nó cho thấy lỗ hổng của các mô hình này và khả năng ước lượng độ không chắc chắn.
2.3. Tấn công đối kháng có định hướng với Autoencoder
Mạng mã hóa tự động được dùng trong tấn công có định hướng. Phương pháp PatternAttack áp dụng cho mạng tích chập. Nó sử dụng kiến trúc ATN khái quát. ATN giúp sinh ảnh đối kháng chất lượng. Tấn công này không chỉ thay đổi dự đoán. Nó còn hướng mô hình đến một kết quả cụ thể. Việc này làm phức tạp thêm việc phòng thủ đối kháng. Nghiên cứu cải thiện chất lượng ảnh đối kháng giúp tấn công mạnh mẽ hơn, đòi hỏi các chiến lược bảo mật học sâu tiên tiến.
III.Phòng thủ đối kháng Tăng độ bền vững mô hình AI
Đảm bảo tính chắc chắn mô hình học sâu là ưu tiên hàng đầu. Nghiên cứu phát triển các chiến lược phòng thủ đối kháng. Các chiến lược này nhằm chống lại mẫu đối kháng. Mục tiêu là tăng tính bền vững mô hình học sâu. Việc này giúp cải thiện độ tin cậy mô hình AI trong các ứng dụng thực tế, nâng cao an toàn học máy trong môi trường phức tạp.
3.1. Các phương pháp phòng thủ sử dụng Autoencoder
Mạng mã hóa tự động là công cụ mạnh mẽ trong phòng thủ đối kháng. Các phương pháp như PuVAE, MagNet, và Defense-VAE đã được đề xuất. Chúng hoạt động bằng cách phát hiện hoặc loại bỏ nhiễu đối kháng. PuVAE sử dụng không gian ẩn để tái tạo ảnh sạch. MagNet phát hiện mẫu đối kháng dựa trên độ lệch tái tạo. Defense-VAE kết hợp mã hóa tự động với đào tạo đối kháng. Các phương pháp này giúp tăng cường an toàn học máy. Chúng là đóng góp quan trọng cho bảo mật học sâu, góp phần vào tính bền vững mô hình học sâu.
3.2. Cải thiện tính chắc chắn của mô hình tích chập
Phương pháp SCADefender là một chiến lược phòng thủ đối kháng tiên tiến. Nó tập trung vào việc cải thiện tính chắc chắn của mô hình tích chập. SCADefender sinh ra một tập ảnh đối kháng. Sau đó, nó xây dựng một mô hình mã hóa tự động để học cách loại bỏ nhiễu. Mô hình này giúp lọc bỏ các thành phần đối kháng trong dữ liệu đầu vào. Việc này làm tăng đáng kể độ bền vững mô hình học sâu. SCADefender góp phần củng cố niềm tin vào độ tin cậy mô hình AI. Nó là một bước tiến quan trọng trong phòng thủ đối kháng.
IV.Cải thiện chất lượng ảnh đối kháng có mục tiêu
Chất lượng của mẫu đối kháng đóng vai trò quan trọng. Mẫu chất lượng cao có thể đánh lừa mô hình hiệu quả hơn. Chúng cũng khó bị phát hiện hơn. Nghiên cứu tập trung vào việc cải thiện ảnh đối kháng. Mục đích là để hiểu rõ hơn các điểm yếu của mô hình. Đồng thời, nó giúp phát triển các phương pháp phòng thủ đối kháng tốt hơn, tăng cường an toàn học máy.
4.1. Tầm quan trọng của chất lượng mẫu đối kháng
Ảnh đối kháng có chất lượng cao thường chứa nhiễu tinh vi. Nhiễu này ít bị người dùng nhận ra. Nhưng nó đủ để thay đổi kết quả của mô hình. Các tấn công mạnh mẽ yêu cầu mẫu đối kháng có độ tinh khiết cao. Việc tạo ra chúng là thách thức. Cải thiện chất lượng này giúp ước lượng độ không chắc chắn. Nó cũng ảnh hưởng trực tiếp đến hiệu quả của tấn công. Từ đó, nó định hướng cho việc tăng cường an toàn học máy và tính bền vững mô hình học sâu.
4.2. Phương pháp cải thiện ảnh đối kháng kết hợp thuật toán tham lam
Phương pháp QI4AE được phát triển để nâng cao chất lượng ảnh đối kháng. Nó kết hợp mạng mã hóa tự động với thuật toán tham lam. Quá trình này gồm hai pha: pha xây dựng và pha cải thiện. Pha xây dựng tạo ra ảnh đối kháng ban đầu. Pha cải thiện sử dụng thuật toán tham lam. Nó loại bỏ nhiễu không cần thiết. Mục tiêu là giảm lượng nhiễu mà vẫn duy trì khả năng tấn công. Phương pháp này giúp tạo ra mẫu đối kháng hiệu quả hơn. Nó cũng giúp nghiên cứu phòng thủ đối kháng tập trung hơn vào các mối đe dọa thực tế, cải thiện bảo mật học sâu.
V.Đánh giá và đảm bảo độ tin cậy mô hình AI
Đánh giá chính xác tính chắc chắn mô hình học sâu là rất cần thiết. Nó giúp xác định hiệu quả của các chiến lược phòng thủ đối kháng. Việc này đảm bảo độ tin cậy mô hình AI trong mọi tình huống. Nghiên cứu tập trung vào các tiêu chí đánh giá khoa học và thực nghiệm. Từ đó, củng cố an toàn học máy và tính bền vững mô hình học sâu.
5.1. Tiêu chí đánh giá tính chắc chắn và hiệu quả phòng thủ
Việc đánh giá tính chắc chắn bao gồm nhiều tiêu chí. Tỉ lệ phát hiện mẫu đối kháng là một chỉ số quan trọng. Nó đánh giá khả năng phòng thủ nhận diện mối đe dọa. Tỉ lệ thành công của tấn công cũng được xem xét. Nó cho biết mức độ dễ bị tổn thương của mô hình. Các bộ dữ liệu thực nghiệm chuẩn được sử dụng. Mục đích là để kiểm tra hiệu năng. Các chỉ số này giúp ước lượng độ không chắc chắn của mô hình. Chúng là cơ sở để cải thiện an toàn học máy và bảo mật học sâu.
5.2. Kết quả thực nghiệm và hướng phát triển an toàn học máy
Các phương pháp đề xuất đã đạt được kết quả quan trọng. Chúng bao gồm việc phát triển các phương pháp tấn công và phòng thủ mới. Các phương pháp này cải thiện khả năng chống chịu của mô hình. Hướng phát triển tiếp theo tập trung vào việc nghiên cứu mạng nơ-ron đối kháng. Mục tiêu là tạo ra các mô hình bền vững hơn. Việc này cũng bao gồm việc khám phá các kỹ thuật đào tạo đối kháng tiên tiến. Đảm bảo bảo mật học sâu là mục tiêu dài hạn. Các đóng góp này củng cố tính bền vững mô hình học sâu.
Mục lục chi tiết luận án
Tải xuống file đầy đủ để xem toàn bộ nội dung
Tải đầy đủ (154 trang)Nội dung chính
Tổng quan về luận án
Sự bùng nổ của học sâu (Deep Learning) trong thế kỷ 21 đã tạo ra bước nhảy vọt mang tính cách mạng trong thị giác máy tính, xử lý ngôn ngữ tự nhiên và hệ thống tự hành. Tuy nhiên, các mô hình học sâu hiện đại đối mặt với một lỗ hổng bảo mật nghiêm trọng: tính dễ bị tổn thương trước các mẫu đối kháng (Adversarial Examples). Dù đạt điểm số vượt trội trên các thang đo truyền thống như Accuracy hay F1-Score, mô hình vẫn có thể bị đánh lừa bởi các nhiễu đối kháng cực nhỏ mà mắt người không thể nhận biết.
Nghiên cứu của nghiên cứu sinh Nguyễn Đức Anh, thực hiện dưới sự hướng dẫn khoa học của PGS. Phạm Ngọc Hùng (Trường Đại học Công nghệ, ĐHQGHN) và GS. Nguyễn Lê Minh (Viện Khoa học và Công nghệ Tiên tiến Nhật Bản - JAIST), thuộc chuyên ngành Kỹ thuật Phần mềm (mã số 9480103.01), giải quyết bài toán cốt lõi: "Tính chắc chắn của mô hình học sâu là khả năng mô hình nhận diện được chính xác nhãn của ảnh đầu vào khi ảnh này được thêm nhiễu đối kháng."
Khoảng trống nghiên cứu (Research Gaps) trọng tâm được xác định rõ:
- Hạn chế về hiệu năng và không gian tìm kiếm trong kiểm thử hình thức: Các phương pháp dựa trên kiểm chứng hình thức và thực thi tượng trưng như DeepCheck (Gopinath et al.) bị thắt nút cổ chai do phụ thuộc vào bộ giải SMT (Satisfiability Modulo Theories) và ràng buộc cứng nhắc về việc bảo toàn trạng thái kích hoạt nơ-ron (neuron activation state).
- Thiếu tính khái quát và đa dạng mẫu nhiễu: Các kỹ thuật sinh ảnh đối kháng kinh điển (FGSM, CW, BIM, L-BFGS) tối ưu hóa độc lập từng ảnh, trong khi mạng biến đổi đối kháng ATN (Baluja et al.) chỉ tối ưu theo chuẩn $L_2$, gây dư thừa nhiễu và không hỗ trợ các mẫu phân bố nhiễu cục bộ theo vùng đặc trưng.
- Chi phí tối ưu chất lượng ảnh đối kháng cao: Thiếu vắng các giải pháp làm mịn và khử nhiễu dư thừa hoạt động ở mức thời gian thực.
- Khả năng phòng thủ kém trước phân phối nhiễu phức hợp: Các cơ chế phòng thủ dựa trên Autoencoder hiện thời (MagNet của Meng & Chen, PuVAE, Defense-VAE) chỉ giả định phân phối nhiễu Gaussian đơn giản, dễ bị vô hiệu hóa trước các đòn tấn công đối kháng phi Gaussian đa dạng.
Câu hỏi nghiên cứu và giả thuyết khoa học:
- RQ1: Làm thế nào để tăng tốc độ và tỷ lệ thành công của thực thi tượng trưng khi sinh mẫu đối kháng trên mạng nơ-ron truyền thẳng (FFNN)?
- H1: Thay thế bộ giải SMT bằng bộ giải phỏng đoán (heuristic solver) kết hợp nới lỏng ràng buộc kích hoạt nơ-ron sẽ mở rộng không gian tìm kiếm và giảm thời gian giải ràng buộc.
- RQ2: Cơ chế nào giúp mô hình hóa việc sinh mẫu đối kháng có định hướng trên mạng tích chập (CNN) vừa có tính khái quát, vừa kiểm soát được mẫu nhiễu đa dạng?
- H2: Kiến trúc ATN khái quát kết hợp bản đồ nổi bật (saliency maps) cho phép kiểm soát vị trí phân bố nhiễu chính xác với tỷ lệ thành công cao.
- RQ3: Làm sao để loại bỏ nhiễu dư thừa trên ảnh đối kháng với chi phí tính toán thấp?
- H3: Tiếp cận lai kết hợp mô hình mã hóa tự động (tinh chỉnh thô) và thuật toán tham lam (tinh chỉnh mịn) sẽ tối ưu hóa chuẩn $L_0, L_2$ trong thời gian thực.
- RQ4: Làm thế nào để xây dựng cơ chế phòng thủ độc lập có khả năng kháng đa dạng các hình thức tấn công đối kháng?
- H4: Huấn luyện mô hình Stacked Convolutional Autoencoder trên tập dữ liệu tổng hợp đa dạng tấn công sẽ tái cấu trúc ảnh sạch hiệu quả trước các nhiễu bất định.
Nghiên cứu được triển khai thực nghiệm trên 4 bộ dữ liệu chuẩn mực: MNIST (70,000 ảnh xám $28\times28$), Fashion-MNIST (70,000 ảnh xám $28\times28$), CIFAR-10 (60,000 ảnh màu $28\times28\times3$) và bộ chữ cái viết tay Handwritten Alphabets (372,448 ảnh xám $28\times28$). Kết quả nghiên cứu không chỉ hoàn thiện khung lý thuyết kiểm thử phần mềm cho Deep Learning mà còn được chuyển giao ứng dụng thực tế tại Công ty TSDV với phản hồi tích cực.
Literature Review và Positioning
Nghiên cứu về tính chắc chắn (Robustness) của mạng học sâu được định vị tại giao điểm giữa Kỹ thuật Phần mềm (Software Engineering - SE) và Trí tuệ Nhân tạo An toàn (Trustworthy AI). Literature review tổng hợp ba dòng nghiên cứu chính:
TIẾP CẬN ĐẢM BẢO TÍNH CHẮC CHẮN CHO DEEP LEARNING
│
┌────────────────────────────────────────────────┼────────────────────────────────────────────────┐
▼ ▼ ▼
[1. Kiểm chứng hình thức & SMT] [2. Sinh mẫu đối kháng (Adversarial)] [3. Cơ chế phòng thủ & Phục hồi]
- SMT-Solvers (Reluplex, Katz 2017) - Phép lặp gradient (FGSM, Goodfellow 2014) - Huấn luyện đối kháng (Madry 2018)
- Abstract Interpretation (Gehr 2018) - Tối ưu hóa ràng buộc (CW, Carlini 2017) - Bộ lọc Autoencoder (MagNet, Meng 2017)
- Symbolic Execution (DeepCheck, 2019) - Generative/ATN (Baluja & Fischer 2017) - Biến phân VAE (Defense-VAE, PuVAE 2019)
│ │ │
▼ ▼ ▼
HẠN CHẾ CỐT LÕI: HẠN CHẾ CỐT LÕI: HẠN CHẾ CỐT LÕI:
Bùng nổ tổ hợp, nghẽn bộ giải SMT, Thiếu tính khái quát, nhiễu dư thừa, Chỉ phòng thủ nhiễu Gaussian đơn lẻ,
ép buộc cùng trạng thái kích hoạt. không linh hoạt vùng chèn nhiễu. vô hiệu trước tấn công phi phân phối.
│ │ │
└────────────────────────────────────────────────┼────────────────────────────────────────────────┘
│
▼
[ĐÓNG GÓP ĐỘT PHÁ CỦA LUẬN ÁN]
┌────────────────────────────┴────────────────────────────┐
▼ ▼
[TẤN CÔNG & ĐÁNH GIÁ] [TỐI ƯU & PHÒNG THỦ]
- HA4FNN: Symbolic Exec + Heuristic Solver - QI4AE: Autoencoder + Thuật toán tham lam
- PatternAttack: Saliency-guided Generative ATN - SCADefender: Stacked Conv-Autoencoder đa phân phối
Dòng nghiên cứu 1: Kiểm chứng hình thức và Thực thi tượng trưng
Các nghiên cứu của Katz et al. (Reluplex, 2017), Gehr et al. (AI2, 2018) và Gopinath et al. (DeepCheck, 2018; 2019) tiên phong áp dụng các phương pháp hình thức vào mạng nơ-ron. Cụ thể, DeepCheck chuyển đổi mô hình FFNN thành mã nguồn C, ghi nhận vết thực thi (execution trace), áp dụng Symbolic Execution và dùng Z3 Solver (De Moura & Bjørner, 2008) để giải hệ ràng buộc. Tuy nhiên, luận án chỉ rõ sai lầm nền tảng: "Yêu cầu trạng thái kích hoạt nơ-ron của ảnh đối kháng phải giống ảnh dự đoán đúng sẽ làm giảm vùng không gian thêm nhiễu đối kháng vào ảnh dự đoán đúng để sinh ảnh đối kháng." Việc phụ thuộc hoàn toàn vào SMT Solver khiến DeepCheck gặp hiện tượng bùng nổ thời gian giải khi độ sâu mạng tăng lên.
Dòng nghiên cứu 2: Tấn công sinh mẫu đối kháng
Szegedy et al. (2013) lần đầu tiên phát hiện tính dễ tổn thương của DNN qua thuật toán L-BFGS. Goodfellow et al. (2014) đề xuất FGSM tối ưu hóa theo chuẩn $L_\infty$ một bước lặp, sau đó được Kurakin et al. (2016) mở rộng thành BIM với nhiều bước lặp vi mô. Carlini & Wagner (CW, 2017) đặt chuẩn mực mới về khả năng vượt qua phòng thủ với các hàm mục tiêu tối ưu chuẩn $L_0, L_2, L_\infty$. Tuy nhiên, các kỹ thuật này phải chạy lại thuật toán tối ưu từ đầu cho từng ảnh mới. Để giải quyết tính khái quát, Baluja & Fischer (2017) đề xuất ATN (Adversarial Transformation Networks) sử dụng mạng nơ-ron để học cách biến đổi ảnh. Điểm yếu của ATN là phân bố nhiễu tràn lan toàn bộ điểm ảnh, không cho phép kiểm tra tính bền vững trên các vùng hình học cụ thể.
Dòng nghiên cứu 3: Phòng thủ dựa trên mô hình biến đổi và phục hồi
Meng & Chen (MagNet, 2017) đề xuất sử dụng Autoencoder làm bộ lọc nhiễu tự nhiên kết hợp bộ phân loại phát hiện bất thường. Sau đó, PuVAE (2019) và Defense-VAE (2019) tích hợp mạng biến phân VAE (Variational Autoencoder) để khôi phục ảnh sạch. Điểm hạn chế cốt tử của MagNet và các biến thể VAE là giả định nhiễu đối kháng tuân theo phân phối Gaussian chuẩn. Khi đối mặt với các dạng tấn công phi tuyến, biến dạng cục bộ hoặc tối ưu hóa gradient cao cấp, tỷ lệ phát hiện và khôi phục của các phương pháp này sụt giảm nghiêm trọng.
Đóng góp lý thuyết và khung phân tích
Đóng góp cho lý thuyết
Luận án mở rộng lý thuyết kiểm thử phần mềm truyền thống (Software Testing Theory) sang miền không gian nơ-ron phi tuyến tính, tạo bước chuyển dịch mô thức (Paradigm Shift) từ kiểm chứng hình thức tuyệt đối (Exact Formal Verification) sang kiểm thử phỏng đoán thích ứng (Adaptive Heuristic Testing):
- Mở rộng lý thuyết kiểm thử tượng trưng cho DNN: Chứng minh rằng ràng buộc bất biến kích hoạt nơ-ron (neuron activation invariance) là không cần thiết đối với bài toán tìm điểm lỗi phần mềm học sâu. Việc nới lỏng ràng buộc này giúp mở rộng không gian tìm kiếm nghiệm đối kháng lên gấp nhiều lần.
- Hình thức hóa toán học cho bài toán sinh mẫu theo mẫu hình (Pattern-based Perturbation): Định nghĩa toán học cho ma trận mặt nạ nhị phân dựa trên bản đồ nổi bật Jacobian (JSMA) và đạo hàm riêng, cho phép ánh xạ không gian tối ưu vào các tập con điểm ảnh có chủ đích.
- Mô hình hóa quá trình phòng thủ không gian đa phân phối: Xây dựng mô hình toán học giải thích cơ chế loại bỏ nhiễu đối kháng bất định thông qua phép biến đổi phi tuyến trong không gian ẩn (latent space) của Stacked Convolutional Autoencoder.
Khung phân tích độc đáo
Khung phân tích của luận án tích hợp bốn trục trụ cột tạo thành một chu trình khép kín:
$$\mathcal{S}_{Framework} = \langle \text{HA4FNN}, \text{PatternAttack}, \text{QI4AE}, \text{SCADefender} \rangle$$
KHUNG PHÂN TÍCH TỔNG THỂ CỦA LUẬN ÁN
│
┌────────────────────────────────┴────────────────────────────────┐
▼ ▼
[GIAI ĐOẠN 1: TẤN CÔNG & ĐÁNH GIÁ] [GIAI ĐOẠN 2: TỐI ƯU & PHÒNG THỦ]
┌─────────────────────────────────────┐ ┌─────────────────────────────────────┐
│ 1. HA4FNN (Mô hình FFNN) │ │ 3. QI4AE (Tối ưu chất lượng ảnh) │
│ - Chuyển đổi Model sang C code │ │ - Pha 1: Autoencoder lọc thô │
│ - Thực thi tượng trưng đường chạy │ │ - Pha 2: Greedy Search lọc mịn │
│ - Heuristic Solver giải $L_0$ │ │ - Cắt giảm $L_0, L_2$ thời gian thực│
└──────────────────┬──────────────────┘ └──────────────────▲──────────────────┘
│ │
▼ │
┌─────────────────────────────────────┐ │
│ 2. PatternAttack (Mô hình CNN) │ │
│ - Generalized ATN + Autoencoder │ │
│ - Sinh nhiễu theo Saliency Pattern │────────────────────────────────────────────┘
│ - Tối ưu hóa có định hướng │
└──────────────────┬──────────────────┘
│
▼
┌──────────────────────────────────────────────────────────────────────────────────┐
│ 4. SCADefender (Phòng thủ & Tăng cường tính chắc chắn) │
│ - Gom cụm tập mẫu đối kháng đa dạng (FGSM, BIM, CW, ATN...) │
│ - Stacked Convolutional Autoencoder khôi phục phân phối ảnh sạch │
│ - Tái cấu trúc và triệt tiêu nhiễu phi Gaussian trước khi phân lớp │
└──────────────────────────────────────────────────────────────────────────────────┘
Ranh giới áp dụng (Boundary Conditions) được xác định rõ: Khung phân tích tối ưu cho các bài toán phân loại ảnh đơn kênh (grayscale) và đa kênh (RGB) với kích thước chuẩn hóa, tập trung vào mô hình học sâu hộp trắng (white-box testing) nơi cấu trúc mạng và tham số trọng số hoàn toàn khả truy.
Phương pháp nghiên cứu tiên tiến
Thiết kế nghiên cứu
Nghiên cứu tuân thủ chặt chẽ triết học thực chứng (Positivism) và phương pháp luận thực nghiệm định lượng trong Kỹ thuật Phần mềm. Thiết kế đa tầng kết hợp phân tích tĩnh mã nguồn mô hình, phân tích động vết thực thi và học máy biến đổi.
QUY TRÌNH THỰC THI TƯỢNG TRƯNG PHỎNG ĐOÁN TRONG PHƯƠNG PHÁP HA4FNN
│
▼
┌─────────────────────────────────┐
│ Mô hình nơ-ron truyền thẳng (M) │
└────────────────┬────────────────┘
│ Translate(M)
▼
┌─────────────────────────────────┐
│ Chương trình C trung gian (p) │
│ Chèn marker tại các nhánh ReLU │
└────────────────┬────────────────┘
│ Execute(p, x) với ảnh sạch x
▼
┌─────────────────────────────────┐
│ Vết đường thi hành ($t_p$) │
└────────────────┬────────────────┘
│ SymbolicExecution($t_p$)
▼
┌─────────────────────────────────┐
│ Hệ ràng buộc ẩn: │
│ $c_{hidden} = \bigwedge c_i$ │
│ Ràng buộc đầu ra: │
│ $c_{out} = \bigvee (n_y < n_i)$ │
└────────────────┬────────────────┘
│
▼
┌─────────────────────────────────┐
│ BỘ GIẢI PHỎNG ĐOÁN │
│ (HEURISTIC SOLVER) │
│ - Xếp hạng đặc trưng $s_i$ │
│ - Bỏ ép buộc trạng thái nơ-ron │
│ - Tìm nghiệm trên từng pixel │
└────────────────┬────────────────┘
│
▼
┌─────────────────────────────────┐
│ Ảnh đối kháng $x'$ ($L_0=1$) │
└─────────────────────────────────┘
Quy trình nghiên cứu chi tiết
1. Phương pháp HA4FNN (Heuristic-based Attack for Feed-forward Neural Network)
- Bước 1: Chuyển dịch mô hình: Mô hình FFNN được chuyển đổi tự động thành chương trình C tương đương. Các hàm kích hoạt ReLU chuyển thành các câu lệnh điều kiện:
if (n_i_j < 0) n_i_j = 0;. - Bước 2: Thực thi vết và thiết lập ràng buộc: Thực thi mã C với ảnh dự đoán đúng $x$ để trích xuất đường thi hành $t_p$. Sinh hệ ràng buộc tầng ẩn: $$c_{hidden} = c_0 \wedge c_1 \wedge \dots \wedge c_{g-1} = \bigwedge_{j} \left( \sum f_j \cdot a_j + z \right)$$ và hệ ràng buộc tầng ra buộc phân loại sai: $$c_{out} = \bigvee_{i \ne y_{true}} \left( n_{y_{true}}^{pre} < n_i^{pre} \right)$$
- Bước 3: Bộ giải phỏng đoán tối ưu: Thay vì nạp toàn bộ vào SMT Solver (Z3), HA4FNN xếp hạng điểm ảnh theo mức độ nhạy cảm gradient, nới lỏng trạng thái kích hoạt của các tầng ẩn, và giải trực tiếp bằng thuật toán phỏng đoán cục bộ.
2. Phương pháp PatternAttack
- Thiết kế mạng ATN khái quát hóa dựa trên Autoencoder: $$\min_{\theta} \sum_{x \in X} \left( L_2(x, x') + \beta \cdot f(x', y^*) \right)$$
- Tích hợp ma trận trọng số mẫu $P \in {0, 1}^d$ trích xuất từ bản đồ nổi bật Saliency Map, giới hạn vùng sinh nhiễu theo biên đối tượng (edges) hoặc vùng nền (background).
- Áp dụng thuật toán tham lam loại bỏ nhiễu dư thừa để giảm khoảng cách $L_0, L_2$.
3. Phương pháp QI4AE (Quality Improvement for Adversarial Examples)
Quy trình hai pha khép kín:
- Pha 1 (Lọc thô): Đưa ảnh đối kháng $x'$ qua mô hình Autoencoder chuyên biệt để tái cấu trúc xấp xỉ, loại bỏ nhanh lượng lớn nhiễu ngoại lai ngẫu nhiên.
- Pha 2 (Tinh chế mịn): Áp dụng thuật toán tham lam quét từng điểm ảnh còn lại, hoàn trả giá trị gốc nếu việc hoàn trả không làm thay đổi nhãn dự đoán sai mục tiêu.
4. Phương pháp SCADefender
Xây dựng mô hình Stacked Convolutional Autoencoder gồm nhiều tầng tích chập và giải tích chập (Deconvolution/ConvTranspose). Tập huấn luyện được chủ động làm giàu bằng cách tổng hợp ảnh đối kháng sinh ra từ nhiều họ tấn công khác nhau (FGSM, BIM, CW, ATN). Hàm mục tiêu tối ưu hóa khoảng cách tái tạo ảnh gốc và giảm thiểu sai số phân loại: $$\mathcal{L}{SCA} = |x{clean} - \text{Dec}(\text{Enc}(x_{adv}))|2^2 + \gamma \cdot \text{CE}(y{true}, M(\text{Dec}(\text{Enc}(x_{adv}))))$$
KIẾN TRÚC PHÒNG THỦ TỔNG HỢP CỦA MÔ HÌNH SCADEFENDER
│
[Ảnh đầu vào x] │
(Chưa biết sạch hay đối kháng) │
│ │
▼ ▼
┌──────────────┐ ┌──────────────┐ ┌──────────────┐ ┌──────────────┐ ┌─────────────────┐
│ Tầng Conv 1 │───>│ Tầng Conv 2 │───>│ Không gian ẩn│───>│ Tầng DeConv 1│───>│ Tầng DeConv 2 │
│ 32 filters │ │ 64 filters │ │ Latent Code │ │ 64 filters │ │ 32 filters │
│ Stride 2 │ │ Stride 2 │ │ $z \in \mathbb{R}^{k}$││ UpSample │ │ Tái tạo ảnh sạch│
└──────────────┘ └──────────────┘ └──────────────┘ └──────────────┘ └────────┬────────┘
│
▼
[Ảnh khôi phục x_out]
│
▼
┌─────────────────┐
│ Mô hình CNN gốc │
│ Phân loại chuẩn │
└─────────────────┘
Dữ liệu và Phân tích Thực nghiệm
- Môi trường thực nghiệm: Linux Ubuntu, Python, C compiler (GCC), tích hợp chuẩn SMT-Lib 2.0 và bộ giải Z3 Solver.
- Đặc tả tập dữ liệu và phân bố:
- MNIST: 60,000 ảnh huấn luyện, 10,000 ảnh kiểm thử (10 nhãn chữ số 0-9).
- Fashion-MNIST: 60,000 ảnh huấn luyện, 10,000 ảnh kiểm thử (10 nhãn thời trang).
- CIFAR-10: 60,000 ảnh màu RGB (10 nhãn đối tượng tự nhiên).
- Handwritten Alphabets: 297,959 ảnh huấn luyện, 74,489 ảnh kiểm thử (26 nhãn chữ cái A-Z).
Các chỉ số đo lường hiệu năng cốt lõi:
- Tỷ lệ thành công (Success Rate - SR): Đo lường tỷ lệ sinh mẫu đối kháng thành công khiến mô hình phân loại sai ($SR_{untargeted}$) hoặc phân loại đúng nhãn đích ($SR_{targeted}$).
- Tỷ lệ giảm nhiễu (Noise Reduction Ratio - NRR): Đo lường tỷ lệ giảm nhiễu đạt được sau khi áp dụng thuật toán tối ưu: $\text{NRR} = \frac{a - b}{a} \in [0, 1)$, trong đó $a$ và $b$ lần lượt là khoảng cách $L_p$ trước và sau cải thiện.
- Tỷ lệ phát hiện và khôi phục (Detection Rate - DR): Tỷ lệ ảnh đối kháng được loại bỏ nhiễu thành công và mô hình phân loại chính xác nhãn ban đầu: $$\text{DR} = \frac{\sum_{x \in X_{def}} \mathbb{I}(M(A(x)) = y_{true})}{|X_{def}|}$$
Phát hiện đột phá và implications
Những phát hiện then chốt
SO SÁNH TỔNG QUAN HIỆU NĂNG VÀ ĐẶC TÍNH CÁC PHƯƠNG PHÁP ĐỀ XUẤT VỚI BASELINE
┌─────────────────┬──────────────────────┬──────────────────────┬──────────────────────┬──────────────────────┐
│ Tiêu chí │ DeepCheck vs HA4FNN │ ATN vs PatternAttack │ Greedy vs QI4AE │ MagNet vs SCADefender│
├─────────────────┼──────────────────────┼──────────────────────┼──────────────────────┼──────────────────────┤
│ Không gian tìm │ Bị khóa cứng nhánh │ Tràn lan toàn bộ │ Quét tuần tự từng │ Bó hẹp trong phân │
│ kiếm / Giả định │ kích hoạt nơ-ron │ điểm ảnh │ điểm ảnh │ phối Gaussian │
│ │ (DeepCheck) │ (ATN) │ (Greedy đơn lẻ) │ (MagNet/PuVAE) │
├─────────────────┼──────────────────────┼──────────────────────┼──────────────────────┼──────────────────────┤
│ Đột phá đề xuất │ Nới lỏng kích hoạt, │ Định hướng mẫu qua │ Tích hợp Autoencoder │ Đa dạng hóa tập mẫu │
│ của Luận án │ Heuristic Solver │ Saliency Map │ lọc thô + Greedy mịn │ huấn luyện phòng thủ │
│ │ (HA4FNN) │ (PatternAttack) │ (QI4AE) │ (SCADefender) │
├─────────────────┼──────────────────────┼──────────────────────┼──────────────────────┼──────────────────────┤
│ Kết quả đạt │ Tăng vọt SR, │ Kiểm soát vùng chèn, │ Giảm chi phí tính │ DR vượt trội trên │
│ được │ giải thành công $L_0=1$│ tăng độ đa dạng │ toán, NRR tối ưu │ toàn bộ tập nhiễu │
└─────────────────┴──────────────────────┴──────────────────────┴──────────────────────┴──────────────────────┘
-
HA4FNN vượt trội hoàn toàn so với DeepCheck: Trong bài toán tấn công 1 điểm ảnh ($L_0 = 1$), HA4FNN đạt tỷ lệ thành công cao hơn hẳn DeepCheck trên cả 3 bộ dữ liệu MNIST, Fashion-MNIST và Handwritten Alphabets. Đặc biệt, thời gian giải hệ ràng buộc trung bình của HA4FNN giảm hàng chục lần so với việc gọi Z3 Solver trực tiếp, chứng minh việc duy trì trạng thái kích hoạt nơ-ron trong DeepCheck là rào cản tính toán không cần thiết.
-
Khả năng tấn công 1 điểm ảnh thành công trên ảnh thực nghiệm: Thực nghiệm chứng minh tồn tại những điểm ảnh cực kỳ nhạy cảm trên mạng FFNN, nơi chỉ cần thay đổi giá trị đúng 1 pixel duy nhất ($L_0=1$) trong tổng số 784 pixels ($28\times28$) đã đủ làm đảo lộn hoàn toàn xác suất đầu ra của hàm softmax.
-
PatternAttack tạo ra các mẫu đối kháng đa dạng với tỷ lệ giảm nhiễu cao: Trên CIFAR-10 và MNIST, mạng ATN khái quát kết hợp mẫu nổi bật sinh ảnh đối kháng có định hướng đạt tỷ lệ thành công tiệm cận 100%, đồng thời thuật toán tham lam giúp triệt tiêu từ 30% đến trên 60% lượng nhiễu $L_2$ dư thừa mà không làm mất tính chất đối kháng.
-
QI4AE giải quyết bài toán thời gian thực cho tinh chế ảnh đối kháng: Pha lọc thô bằng Autoencoder giúp giảm số lượng điểm ảnh bị nhiễu từ 50-70% ngay lập tức, giúp pha tối ưu tham lam phía sau hội tụ nhanh hơn gấp nhiều lần so với thuật toán tham lam đơn lẻ.
-
SCADefender phá vỡ giới hạn phòng thủ phân phối đơn: Khác với MagNet và PuVAE bị suy giảm tỷ lệ phát hiện khi gặp tấn công CW hoặc FGSM cường độ cao, SCADefender duy trì tỷ lệ phát hiện (DR) và khôi phục nhãn chính xác cao vượt trội trên cả 3 bộ dữ liệu MNIST, Fashion-MNIST và CIFAR-10 nhờ kiến trúc tích chập xếp chồng học trên dữ liệu đa dạng nhiễu.
Implications đa chiều
Đóng góp học thuật
Luận án thiết lập một chuẩn phương pháp luận mới cho kiểm thử phần mềm học sâu (Deep Learning Software Testing). Kết quả nghiên cứu chứng minh các kỹ thuật phân tích chương trình truyền thống (Symbolic Execution, Abstract Syntax Tree, Program Instrumentation) hoàn toàn có thể dung hợp với các mô hình xác suất và tối ưu hóa nơ-ron.
Đóng góp thực tiễn và công nghiệp
Các công cụ phát triển từ luận án cung cấp bộ khung kiểm thử hộp trắng hoàn chỉnh cho các kỹ sư phát triển phần mềm AI. Bộ giải pháp giúp phát hiện sớm các lỗ hổng an ninh trong các hệ thống nhận diện biển báo xe tự lái, xác thực sinh trắc học khuôn mặt và xử lý ảnh y tế trước khi triển khai thực tế.
Triển khai ứng dụng
Bộ công cụ đã được chuyển giao và thử nghiệm thực tế tại Công ty TSDV, phục vụ công tác thẩm định chất lượng và độ an toàn của các module học sâu thương mại.
Limitations và Future Research
Hạn chế nghiên cứu
- Giới hạn kích thước dữ liệu đầu vào: Các thực nghiệm chủ yếu tập trung vào không gian ảnh kích thước vừa và nhỏ ($28\times28\times1$ và $28\times28\times3$). Chưa đánh giá trên các bộ dữ liệu độ phân giải siêu cao (như ImageNet $224\times224\times3$ hoặc $1024\times1024$).
- Ranh giới kiến trúc mô hình: Phương pháp HA4FNN hiện tại chỉ tối ưu hóa cho mạng nơ-ron truyền thẳng (FFNN) do độ phức tạp trong việc chuyển dịch mã nguồn C và dựng cây AST cho các phép toán tích chập nhiều kênh.
- Môi trường kiểm thử hộp trắng: Toàn bộ các đề xuất đòi hỏi quyền truy cập đầy đủ vào cấu trúc mạng và trọng số mô hình (white-box assumption), chưa bao quát toàn diện kịch bản tấn công hộp đen (black-box query-based).
Chương trình nghiên cứu tương lai
- Hướng 1: Mở rộng phương pháp HA4FNN cho mạng tích chập sâu (ResNet, DenseNet, Vision Transformer) bằng cách tối ưu hóa bộ dịch mã trung gian và rút gọn đồ thị tính toán.
- Hướng 2: Nghiên cứu cơ chế tấn công và phòng thủ thích ứng cho mô hình đa phương thức (Multimodal Large Language Models - MLLMs) kết hợp giữa hình ảnh và văn bản.
- Hướng 3: Tự động hóa sinh ca kiểm thử đối kháng trong môi trường vật lý (Physical-world Adversarial Attacks) như in 3D, dán nhãn quang học ngoài đời thực.
- Hướng 4: Tích hợp kiểm thử tính chắc chắn vào quy trình CI/CD tự động (Continuous Integration/Continuous Deployment) cho các dự án kỹ thuật phần mềm AI (MLOps/AIOps).
Tác động và ảnh hưởng
CÁC TRỤ CỘT TÁC ĐỘNG VÀ ĐỐI TƯỢNG HƯỞNG LỢI
┌────────────────────────────────────────────────────────────────────────────────────────────────────────┐
│ TÁC ĐỘNG HỌC THUẬT & CÔNG NGHIỆP │
├────────────────────────────────────┬───────────────────────────────────┬───────────────────────────────┤
│ Viện nghiên cứu & Trường Đại học │ Doanh nghiệp công nghệ & R&D │ Tổ chức chuẩn hóa & Xã hội │
│ - Mở ra nhánh kiểm thử SE cho AI │ - Công cụ kiểm thử bảo mật DNN │ - Bộ tiêu chí đánh giá an toàn│
│ - Tích hợp Symbolic + Heuristic │ - Giảm thiểu rủi ro bị tấn công │ - Tăng cường độ tin cậy AI │
└────────────────────────────────────┴───────────────────────────────────┴───────────────────────────────┘
Nghiên cứu đóng góp trực tiếp vào mục tiêu xây dựng Trí tuệ Nhân tạo Đáng tin cậy (Trustworthy AI). Về mặt học thuật, công trình mở ra hướng kết hợp giữa các phương pháp hình thức của kỹ thuật phần mềm với học sâu. Về mặt công nghệ, nghiên cứu hỗ trợ các ngành công nghiệp nhạy cảm về an toàn (như xe tự lái, y tế số, tài chính ngân hàng) thiết lập quy trình kiểm thử tự động, phát hiện lỗ hổng trước các cuộc tấn công có chủ đích từ tin tặc.
Đối tượng hưởng lợi
- Nghiên cứu sinh và Giới học thuật: Tiếp cận phương pháp luận dung hợp giữa Symbolic Execution và Heuristic Optimization; kế thừa các mã nguồn và cấu trúc kiểm thử cho FFNN và CNN.
- Kỹ sư Kỹ thuật Phần mềm và MLOps: Ứng dụng trực tiếp quy trình kiểm thử tính chắc chắn vào vòng đời phát triển phần mềm chứa thành phần AI (SE4AI).
- Các trung tâm R&D xe tự lái và Thị giác máy tính: Sử dụng SCADefender để bọc lót (wrapper defense) cho các mạng phân loại ảnh hiện hữu mà không cần huấn luyện lại từ đầu toàn bộ mô hình gốc.
Câu hỏi chuyên sâu
1. Đóng góp lý thuyết độc đáo nhất của luận án là gì và nó mở rộng lý thuyết nào?
Đóng góp lý thuyết độc đáo nhất là việc tái định nghĩa không gian tìm kiếm mẫu đối kháng trong kỹ thuật thực thi tượng trưng (Symbolic Execution). Luận án đã bác bỏ giả định truyền thống của DeepCheck (Gopinath et al.) vốn bắt buộc mẫu đối kháng phải bảo toàn vết kích hoạt nơ-ron ($c_{hidden}$). Bằng cách nới lỏng không gian trạng thái ẩn và kết hợp hàm mục tiêu đầu ra $c_{out}$ với bộ giải phỏng đoán, nghiên cứu đã mở rộng lý thuyết phân tích chương trình hình thức sang miền xấp xỉ liên tục của mạng nơ-ron.
2. Điểm cách tân về phương pháp luận so với các nghiên cứu quốc tế tiền nhiệm?
So với DeepCheck (sử dụng Z3 SMT Solver) và ATN (sử dụng tối ưu hóa $L_2$ thuần túy), luận án đưa ra hai cách tân phương pháp luận mang tính đột phá:
- Chuyển đổi từ SMT Solver sang Heuristic Solver (HA4FNN): Khắc phục hoàn toàn hiện tượng bùng nổ tổ hợp thời gian giải khi số tầng ẩn tăng.
- Thiết kế cơ chế lai hai pha (Two-phase Hybrid Framework trong QI4AE): Kết hợp năng lực tái tạo chiều sâu của Autoencoder với tốc độ tối ưu cục bộ của thuật toán tham lam, đạt tỷ lệ giảm nhiễu vượt trội trong thời gian thực.
3. Phát hiện bất ngờ nhất trong quá trình thực nghiệm là gì?
Phát hiện thực nghiệm chấn động nhất là sự tồn tại của các điểm ảnh "tử huyệt" đơn lẻ trên các bộ dữ liệu chuẩn (MNIST, Fashion-MNIST, Alphabet). Chỉ bằng việc can thiệp giá trị của đúng 1 pixel duy nhất ($L_0 = 1$) thông qua HA4FNN, mô hình mạng nơ-ron truyền thẳng bị đánh lừa hoàn toàn với xác suất tự tin cao, làm bộc lộ tính mong manh nghiêm trọng của các hàm kích hoạt phi tuyến tính khi chưa được kiểm thử toàn diện.
4. Luận án có cung cấp quy trình tái lập thực nghiệm (Replication Protocol) không?
Có. Luận án đặc tả chi tiết toàn bộ siêu tham số (learning rate $\eta$, batch size, số epoch, hàm mất mát $\mathcal{L}$, hệ số cân bằng $\beta, \gamma$), cấu trúc phân tầng chi tiết của các mạng kiểm thử và mạng phòng thủ (kích thước kernel, stride, số filter), định dạng ràng buộc chuẩn SMT-Lib 2.0 và đường dẫn tập dữ liệu công khai. Các công cụ đã được đóng gói và kiểm chứng thực tế tại môi trường công nghiệp (TSDV).
5. Chương trình nghiên cứu 10 năm tiếp theo được định hình như thế nào?
Lộ trình 10 năm hướng tới việc xây dựng một hệ điều hành kiểm thử tự động toàn diện cho AI (Universal AI Testing Framework), chuyển dịch trọng tâm từ mô hình phân loại ảnh 2D tĩnh sang các hệ thống AI tạo sinh (Generative AI), mô hình ngôn ngữ lớn đa phương thức (Multimodal LLMs), và xác thực an toàn phần mềm điều khiển trong các hệ thống vật lý - không gian mạng (Cyber-Physical Systems).
Kết luận
Luận án "Các phương pháp đảm bảo tính chắc chắn cho một số mô hình học sâu" của tác giả Nguyễn Đức Anh đã giải quyết trọn vẹn và thấu đáo bài toán cốt lõi về kiểm thử và nâng cao độ tin cậy của mô hình học sâu.
Sáu đóng góp cụ thể mang tính đột phá của công trình:
- Đề xuất phương pháp HA4FNN sử dụng bộ giải phỏng đoán và thực thi tượng trưng nới lỏng, nâng cao vượt bậc tỷ lệ thành công và tốc độ sinh mẫu đối kháng 1 điểm ảnh trên mạng nơ-ron truyền thẳng.
- Đề xuất phương pháp PatternAttack tích hợp mạng ATN khái quát và bản đồ nổi bật, cho phép sinh mẫu đối kháng có định hướng theo các mẫu phân bố không gian linh hoạt.
- Đề xuất thuật toán tham lam tối ưu hóa chuẩn khoảng cách $L_0, L_2$, triệt tiêu hiệu quả lượng nhiễu dư thừa trong mẫu đối kháng.
- Đề xuất phương pháp lai hai pha QI4AE, kết hợp mô hình mã hóa tự động và tìm kiếm tham lam, giải quyết bài toán nâng cao chất lượng ảnh đối kháng ở mức thời gian thực.
- Đề xuất giải pháp phòng thủ SCADefender dựa trên Stacked Convolutional Autoencoder huấn luyện trên tập mẫu đa phân phối, loại bỏ hiệu quả các dạng nhiễu đối kháng bất định.
- Đóng gói và phát triển thành công hệ thống công cụ kiểm thử phần mềm học sâu, chuyển giao ứng dụng thành công trong môi trường doanh nghiệp thực tế.
Công trình khẳng định bước tiến vững chắc trong việc kết hợp Kỹ thuật Phần mềm với Trí tuệ Nhân tạo, đặt nền móng phương pháp luận quan trọng cho các thế hệ hệ thống AI an toàn và đáng tin cậy trong tương lai.
Trích đoạn nội dung luận án
Tải xuống để đọc toàn bộHÀ NỘI TRƢỜNG ĐẠI HỌC CÔNG NGHỆ CÁC PHƢƠNG PHÁP ĐẢM BẢO TÍNH CHẮC CHẮN CHO MỘT SỐ MÔ HÌNH HỌC SÂU LUẬN ÁN TIẾN SĨ KỸ THUẬT PHẦN MỀM ĐẠI HỌC .HÀ NỘI TRƢỜNG ĐẠI HỌC CÔNG NGHỆ CÁC PHƢƠNG PHÁP ĐẢM BẢO TÍNH CHẮC CHẮN CHO MỘT SỐ MÔ HÌNH HỌC SÂU Chuyên ngành: Kỹ thuật phần mềm Mã số: 9480103.01 LUẬN ÁN TIẾN SĨ KỸ THUẬT PHẦN MỀM NGƯỜI HƯỚNG DẪN KHOA HỌC: PGS. Phạm Ngọc Hùng GS. Nguyễn Lê Minh Mục lục Chƣơng 1. Mục tiêu và phạm vi nghiên cứu.
Các đóng góp chính của luận án và mối quan hệ. Cây nghiên cứu. Bố cục các chương trong luận án. Kiến thức nền tảng.
Mạng học sâu cho bài toán phân loại ảnh. Mạng học sâu. Mạng nơ-ron truyền thẳng. Mạng tích chập.
Xây dựng mô hình học sâu cho bài toán phân loại ảnh. Mạng mã hóa tự động. Mạng mã hóa tự động thưa. Mạng mã hóa tự động xếp chồng.
Mạng mã hóa tự động tích chập xếp chồng. Tấn công đối kháng. Hai loại tấn công đối kháng phổ biến. Tính chắc chắn.
Phân loại ảnh. Tính chất nhiễu. Đánh giá tính chắc chắn của mô hình học sâu. Các phương pháp tấn công đối kháng không định hướng.
Các phương pháp tấn công đối kháng có định hướng. Các phương pháp phòng thủ sử dụng mô hình mã hóa tự động. Phương pháp PuVAE. Phương pháp MagNet.
Phương pháp Defense-VAE. Tỉ lệ phát hiện để đánh giá chất lượng mô hình mã hóa tự động phòng thủ. Các bộ dữ liệu sử dụng trong thực nghiệm. Bộ giải SMT.
Tóm tắt chương. Phƣơng pháp sử dụng bộ giải phỏng đoán để tấn công đối kháng không định hƣớng mô hình nơ-ron truyền thẳng. Các nghiên cứu liên quan. Phương pháp HA4FNN.
Sinh mã nguồn từ mô hình & Chèn câu lệnh đánh dấu. Thực thi tượng trưng. Bộ giải phỏng đoán. Tóm tắt chương.
Phƣơng pháp sử dụng mô hình mã hóa tự động để tấn công đối kháng có định hƣớng mô hình tích chập. Các nghiên cứu liên quan. Phương pháp PatternAttack. ATN khái quát.
Cải thiện chất lượng ảnh đối kháng. Tóm tắt chương. Phƣơng pháp sử dụng mô hình mã hóa tự động kết hợp thuật toán tham lam để cải thiện chất lƣợng ảnh đối kháng. Các nghiên cứu liên quan.
Phương pháp QI4AE. Pha xây dựng. Pha cải thiện. Tóm tắt chương.
Phƣơng pháp sử dụng mô hình mã hóa tự động để cải thiện tính chắc chắn của mô hình tích chập. Các nghiên cứu liên quan. Phương pháp SCADefender. Sinh tập ảnh đối kháng.
Xây dựng mô hình mã hóa tự động. Tóm tắt chương. Các kết quả đạt được. Hướng phát triển tiếp theo.
119 iv Danh sách hình vẽ 1.1 Cây nghiên cứu của các phương pháp tấn công đối kháng liên quan đến luận án.2 Cây nghiên cứu của các phương pháp cải thiện chất lượng ảnh đối kháng liên quan đến luận án.3 Cây nghiên cứu của các phương pháp cải thiện tính chắc chắn (hay các phương pháp phòng thủ) liên quan đến luận án.4 Mối quan hệ giữa các chương đề xuất phương pháp trong luận án.1 Ví dụ một phần mạng nơ-ron truyền thẳng. Để cho dễ nhìn, một vài trọng số giữa các tầng bị ẩn đi.2 Kiến trúc LeNet-5 [55].3 Ví dụ mạng mã hóa tự động xếp chồng xếp chồng .4 Ví dụ về một mạng mã hóa tự động tích chập xếp chồng.5 Ví dụ ảnh đối kháng sinh bởi phương pháp tấn công đối kháng không định hướng.6 Minh họa một hệ ràng buộc sinh ra bởi DeepCheck cài đặt bởi luận án.7 Ví dụ hệ ràng buộc theo chuẩn SMT-Lib.8 Ví dụ nghiệm của hệ ràng buộc theo chuẩn SMT-Lib.1 Minh họa một mã nguồn C trước và sau khi chèn các câu lệnh đánh dấu được kí hiệu bởi marker .2 Ví dụ về cách tính giá trị nơ-ron từ các điểm ảnh tượng trưng.3 Số ảnh dự đoán đúng được thêm nhiễu đối kháng vào một điểm ảnh.4 Ví dụ một vài ảnh dự đoán đúng được thêm nhiễu đối kháng vào một điểm ảnh thành công (bên trái) và ảnh đối kháng tương ứng (bên phải).1 Tổng quan phương pháp PatternAttack .2 Ví dụ bản đồ nổi bật .3 Ví dụ mẫu bản đồ nổi bật .1 Ví dụ ảnh đối kháng sinh bởi L-BFGS trước và sau khi cải thiện.2 Tổng quan phương pháp QI4AE .3 Xu hướng của tỉ lệ thành công khi cải thiện ảnh đối kháng sinh bởi FGSM sử dụng các ngưỡng khác nhau .4 Xu hướng của tỉ lệ giảm nhiễu khi sử dụng các ngưỡng δ khác nhau.5 Ví dụ ảnh trước và sau khi loại bỏ nhiễu đối kháng trong bộ dữ liệu MNIST và CIFAR-10.1 Tổng quan phương pháp SCADefender .2 Ví dụ ảnh đối kháng từ bộ dữ liệu MNIST sinh bởi một vài phương pháp tấn công đối kháng không định hướng.3 Ví dụ ảnh sinh bởi PuVAE trên MNIST và CIFAR-10. 112 vi Danh sách bảng 2.1 Mô tả bộ dữ liệu sử dụng trong các thực nghiệm .1 Mô tả các mô hình kiểm thử .2 Thống kê ảnh dự đoán đúng dùng để kiểm tra tính chắc chắn của mô hình kiểm thử .3 So sánh tỉ lệ thành công khi thêm nhiễu đối kháng vào một điểm ảnh .4 Số ảnh dự đoán đúng thêm nhiễu đối kháng vào một điểm ảnh thành công 54 3.5 Tỉ lệ thành công của khi thêm nhiễu đối kháng vào nhiều điểm ảnh .6 Thời gian trung bình (giây) để giải một hệ ràng buộc .1 Độ chuẩn xác của mô hình kiểm thử trên tập học và tập kiểm thử.2 Kiến trúc ATN khái quát sử dụng để sinh ảnh đối kháng từ Mtrain, Mval và Mnew (MNIST) .3 Kiến trúc ATN khái quát sử dụng để sinh ảnh đối kháng từ Ctrain, Cval và Cnew (CIFAR-10) .4 Thống kê tỉ lệ thành công .5 Thống kê tỉ lệ giảm nhiễu của thuật toán tham lam.6 Hiệu năng của PatternAttack và các phương pháp khác (giây) .1 Kiến trúc của mô hình mã hóa tự động sử dụng trong thực nghiệm .2 Tỉ lệ thành công của các mô hình mã hóa tự động .3 Tỉ lệ giảm nhiễu của L0 và L2 trên Xtest .4 Hiệu năng trung bình của pha cải thiện trong QI4AE và thuật toán tham lam khử nhiễu dư thừa (giây) .1 So sánh các phương pháp mô hình mã hóa tự động phòng thủ .2 Thống kê độ chuẩn xác của mô hình kiểm thử .3 Kiến trúc của mô hình kiểm thử .4 Cấu hình của các phương pháp tấn công đối kháng không định hướng 108 6.5 Thống kê tỉ lệ thành công (SR) của các phương pháp tấn công đối kháng không định hướng, trong đó #adv là số ảnh đối kháng .6 Thống kê về tỉ lệ phát hiện của các phương pháp trên ảnh không có nhiễu 113 6.7 Thống kê tỉ lệ phát hiện của các phương pháp cải thiện tính chắc chắn cho mô hình kiểm thử M .8 Thống kê tỉ lệ phát hiện của các phương pháp cải thiện tính chắc chắn cho mô hình kiểm thử F.9 Thống kê tỉ lệ phát hiện của các phương pháp cải thiện tính chắc chắn cho mô hình kiểm thử C .10 Hiệu năng của cải thiện tính chắc chắn trên một ảnh (mili giây). 115 viii Thuật ngữ và từ viết tắt Từ viết tắt Từ tiếng Anh Ý nghĩa/Tạm dịch ATN Adversarial Transforma- Mạng biến đổi đối kháng tion Networks AST Abstract Syntax Tree Cây cú pháp trừu tượng API Application Programming Giao diện lập trình ứng dụng Interface BIM Basic Iterative Method Phương pháp lặp lại cơ bản CNN Convolutional Neural Net- Mô hình tích chập work COI Coefficient Input Đầu vào hệ số DNN Deep Neural Network Mô hình học sâu EAD Elastic-Net Attacks to Tấn công lưới đàn hồi cho mô Deep Neural Networks hình học sâu FGSM Fast Gradient Sign Phương pháp dấu đạo hàm nhanh Method FFNN Feed-Forward Neural Net- Mô hình nơ-ron truyền thẳng work HA4FNN Heuristic-based Attack for Tấn công phỏng đoán cho mô Feed-forward Neural Net- hình nơ-ron truyền thẳng work JSMA Jacobian-based Saliency Tấn công bản đồ nhô ra dựa theo Map Attack Jacobian L-BFGS Limited-memory Broy- Broyden–Fletcher–Goldfarb– den–Fletcher–Goldfarb– Shanno có bộ nhớ hữu hạn Shanno SCADefender Stacked Convolutional Phòng thủ cho mô hình học sâu Autoencoder-based De- fender MC/DC Modified Condition/Deci- Độ phủ điều kiện con (độ phủ C3) sion Coverage ix Từ viết tắt Từ tiếng Anh Ý nghĩa/Tạm dịch MI-FGSM Momentum Iterative Phương pháp dấu đạo hàm nhanh Fast Gradient Sign lặp lại có động lượng Method PatternAttack Pattern-based Attack Tấn công dựa theo mẫu thêm for Convolutional nhiễu cho mô hình tích chập Neural Network PSNR Peak Signal-to-Noise Tỷ lệ tín hiệu trên tạp âm cực đại Ratio QI4AE Quality Improvement Cải thiện chất lượng cho ảnh đối for Adversarial Exam- kháng ples SSIM Structural Similarity Độ đo chỉ số tương đồng về cấu Index Measure trúc SMT Satisfiability Modulo Lý thuyết Modulo thỏa mãn Theories x Giải thích kí hiệu Kí hiệu Mô tả A Mô hình mã hóa tự động CE Hàm cross-entropy M Mô hình kiểm thử Mi(x) Xác suất dự đoán của nhãn thứ i MIN Hàm lấy giá trị nhỏ nhất MAX Hàm lấy giá trị lớn nhất SIGN ∈ {−1, 0, 1}, là hàm trả về dấu bi Độ chênh lệch của tầng Li c Số nhãn của mô hình phân lớp d Số đặc trưng hay số điểm ảnh fi Điểm ảnh trừu tượng thứ i η Tốc độ học nij Nơ-ron thứ j của tầng thứ i θi Hàm kích hoạt của tầng Li Li Tầng thứ i của mô hình học sâu h Số tầng của mô hình học sâu x′ Ảnh đối kháng x′i Điểm ảnh thứ i của ảnh đối kháng x Ảnh đầu vào của mô hình kiểm thử xi Điểm ảnh thứ i của ảnh dự đoán đúng xout Ảnh đầu ra của mô hình mã hóa tự động ytrue Véc-tơ xác suất đúng của ảnh ytrue Nhãn đúng của ảnh y∗ Nhãn đích (sử dụng trong tấn công đối kháng có định hướng) wi,j,k Trọng số giữa nơ-ron nj và nơ-ron nk i i+1 ζ Véc-tơ nhiễu ]_ Hàm chỉ thị xi Lời cam đoan Tôi xin cam đoan đây là công trình nghiên cứu do tôi thực hiện dưới sự hướng dẫn của PGS.
Phạm Ngọc Hùng tại Bộ môn Công nghệ Phần mềm, Khoa Công nghệ Thông tin, Trường Đại học Công nghệ, Đại học Quốc gia Hà Nội và GS. Nguyễn Lê Minh tại Viện Khoa học và Công nghệ Tiên tiến Nhật Bản (JAIST). Các số liệu và kết quả trình bày trong luận án là trung thực, chưa được công bố bởi bất kỳ tác giả nào hay ở bất kỳ công trình nào khác. Tác giả Nguyễn Đức Anh xii Lời cảm ơn Trước tiên tôi xin gửi lời cảm ơn chân thành và sâu sắc đến thầy giáo, PGS.
Phạm Ngọc Hùng và GS.
Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ
Trích dẫn luận án này
Tính chắc chắn mô hình học sâu: phòng thủ tấn công đối kháng (n.d.) [Luận án tiến sĩ, Trường Đại học Công nghệ]. LuanAn.net. https://luanan.net/thuy-san/tinh-chac-chan-mo-hinh-hoc-sau-phong-thu-tan-cong-doi-khang
Câu hỏi thường gặp
Luận án "Tính chắc chắn mô hình học sâu: phòng thủ tấn công đối kháng" nghiên cứu về vấn đề gì?
Tính chắc chắn mô hình học sâu thông qua phòng thủ tấn công đối kháng, cải thiện độ tin cậy và hiệu suất trước biến động dữ liệu.
Luận án "Tính chắc chắn mô hình học sâu: phòng thủ tấn công đối kháng" được bảo vệ tại trường nào?
Luận án này được bảo vệ tại Trường Đại học Công nghệ.
Luận án "Tính chắc chắn mô hình học sâu: phòng thủ tấn công đối kháng" thuộc chuyên ngành gì?
Luận án "Tính chắc chắn mô hình học sâu: phòng thủ tấn công đối kháng" thuộc chuyên ngành Kỹ thuật phần mềm. Danh mục: Thủy Sản.
Luận án "Tính chắc chắn mô hình học sâu: phòng thủ tấn công đối kháng" có bao nhiêu trang?
Luận án "Tính chắc chắn mô hình học sâu: phòng thủ tấn công đối kháng" có 154 trang. Bạn có thể xem trước một phần tài liệu ngay trên trang web trước khi tải về.
Cách tải luận án "Tính chắc chắn mô hình học sâu: phòng thủ tấn công đối kháng" về máy như thế nào?
Để tải luận án về máy, bạn nhấn nút "Tải xuống ngay" trên trang này, sau đó hoàn tất thanh toán phí lưu trữ. File sẽ được tải xuống ngay sau khi thanh toán thành công. Hỗ trợ qua Zalo: 0559 297 239.