Skip to the content.

最終更新日:2026年9月24日

G検定トップ > 敵対的サンプルとは?Evasion Attackと学習時攻撃の違い【G検定】

まず結論

敵対的サンプル(Adversarial Example)は、学習済みモデルへの入力へ意図的な変化を加え、推論時に誤った予測をさせる入力です。

NISTの分類では、このような推論時の回避攻撃をEvasion Attackとして整理します。

G検定では、

学習時にデータを汚す → Poisoning
推論時に入力を細工する → Evasion / Adversarial Example

で切ります。

直感的な説明

人にはほぼ同じ画像に見えても、モデルには別クラスとして認識されるよう、入力へ小さな変化を加えるイメージです。

重要なのは、モデルの重みを直接書き換えるのではなく、入力側を攻撃することです。

定義・仕組み

攻撃者はモデルの弱点を利用し、

  • 画像へ摂動を加える
  • 音声へ人が気づきにくい信号を加える
  • 特徴量を意図的に変更する

などして予測を変えようとします。

攻撃には、

  • 特定クラスへ誤分類させるTargeted Attack
  • 正解クラスから外せればよいUntargeted Attack

などがあります。

いつ使う?(得意・不得意)

敵対的サンプルは、

  • 画像認識
  • 音声認識
  • セキュリティ判定

などで重要な安全性・ロバストネス問題です。

対策にはAdversarial Trainingなどがありますが、すべての未知攻撃を完全に防げるとは限りません。

G検定ひっかけポイント

Adversarial Example=Poisoning?

❌ 学習データへ不正例を混ぜる
学習済みモデルへの推論入力を細工する

モデル窃取?

❌ 代替モデルを作る
誤予測を引き起こす入力を作る

ノイズなら全部敵対的?

❌ 偶然入ったノイズもすべて敵対的サンプル
攻撃者がモデル誤動作を狙って作る入力

まとめ(試験直前用)

  • 敵対的サンプル=推論時の細工入力
  • Evasion Attackの代表例
  • 学習データを汚すPoisoningとは別
  • モデル窃取とも別
  • Targeted / Untargetedがある
  • 攻撃時点=推論時が判断軸

参考資料

© 2024-2026 stemtazoo. All rights reserved.