中文

针对图神经网络的硬标签黑盒对抗攻击

机器学习 2021-09-28 v2 密码学与安全

摘要

图神经网络(GNNs)在各种图结构相关任务(如节点分类和图分类)中取得了最先进的性能。然而,GNNs 易受对抗攻击。现有工作主要关注针对 GNNs 节点分类的攻击;尽管如此,针对图分类 GNNs 的攻击尚未得到充分探索。在这项工作中,我们通过扰动图结构对针对图分类 GNNs 的对抗攻击进行了系统研究。特别地,我们关注最具挑战性的攻击,即硬标签黑盒攻击,其中攻击者对目标 GNN 模型一无所知,且只能通过查询目标模型获得预测标签。为实现此目标,我们将攻击表述为一个优化问题,其目标是在保持高攻击成功率的同时最小化图中被扰动的边数量。原始优化问题难以求解,我们将该优化问题松弛为一个可解的易处理问题,并在理论收敛保证下求解。我们还设计了粗粒度搜索算法和查询高效的梯度计算算法,以减少对目标 GNN 模型的查询次数。我们在三个真实世界数据集上的实验结果表明,我们的攻击能以更少的查询和扰动有效攻击代表性的图分类 GNNs。我们还在两种防御下评估了攻击的有效性:一种是精心设计的对抗图检测器,另一种是目标 GNN 模型本身配备了防止对抗图生成的防御。我们的实验结果表明此类防御不够有效,这凸显了更先进防御的必要性。

关键词

引用

@article{arxiv.2108.09513,
  title  = {A Hard Label Black-box Adversarial Attack Against Graph Neural Networks},
  author = {Jiaming Mu and Binghui Wang and Qi Li and Kun Sun and Mingwei Xu and Zhuotao Liu},
  journal= {arXiv preprint arXiv:2108.09513},
  year   = {2021}
}