最終更新日:2026年9月24日
gk security neural_network
G検定トップ
> 敵対的サンプルとは?Evasion Attackと学習時攻撃の違い【G検定】
まず結論
敵対的サンプル(Adversarial Example)は、学習済みモデルへの入力へ意図的な変化を加え、推論時に誤った予測をさせる入力です。
NISTの分類では、このような推論時の回避攻撃をEvasion Attackとして整理します。
G検定では、
学習時にデータを汚す → Poisoning
推論時に入力を細工する → Evasion / Adversarial Example
で切ります。
直感的な説明
人にはほぼ同じ画像に見えても、モデルには別クラスとして認識されるよう、入力へ小さな変化を加えるイメージです。
重要なのは、モデルの重みを直接書き換えるのではなく、入力側を攻撃することです。
定義・仕組み
攻撃者はモデルの弱点を利用し、
- 画像へ摂動を加える
- 音声へ人が気づきにくい信号を加える
- 特徴量を意図的に変更する
などして予測を変えようとします。
攻撃には、
- 特定クラスへ誤分類させるTargeted Attack
- 正解クラスから外せればよいUntargeted Attack
などがあります。
いつ使う?(得意・不得意)
敵対的サンプルは、
- 画像認識
- 音声認識
- セキュリティ判定
などで重要な安全性・ロバストネス問題です。
対策にはAdversarial Trainingなどがありますが、すべての未知攻撃を完全に防げるとは限りません。
G検定ひっかけポイント
Adversarial Example=Poisoning?
❌ 学習データへ不正例を混ぜる
⭕ 学習済みモデルへの推論入力を細工する
モデル窃取?
❌ 代替モデルを作る
⭕ 誤予測を引き起こす入力を作る
ノイズなら全部敵対的?
❌ 偶然入ったノイズもすべて敵対的サンプル
⭕ 攻撃者がモデル誤動作を狙って作る入力
まとめ(試験直前用)
- 敵対的サンプル=推論時の細工入力
- Evasion Attackの代表例
- 学習データを汚すPoisoningとは別
- モデル窃取とも別
- Targeted / Untargetedがある
- 攻撃時点=推論時が判断軸