一种用于安全学习的学习与掩蔽方法
密码学与安全
2018-01-30 v4 计算机视觉与模式识别
机器学习
摘要
深度神经网络(DNNs)已被证明易受对抗样本的攻击,对抗样本是精心构造以欺骗分类器的数据点。此类攻击在实践中可能是毁灭性的,尤其是随着DNN被应用于日益关键的任务,如自动驾驶中的图像识别。本文中,我们引入了对该问题的新视角。我们首先定义分类器对抗利用的鲁棒性。接下来,我们展示对抗样本生成问题可以被表述为一个学习问题。我们还将文献中的攻击分类为高扰动攻击和低扰动攻击;像快速梯度符号方法(FGSM)这样的知名攻击以及我们的攻击产生较高扰动的对抗样本,而更强但计算效率低下的Carlini-Wagner(CW)攻击是低扰动的。接下来,我们展示攻击学习问题的对偶方法可用作针对高扰动攻击有效的防御技术。最后,我们展示通过对神经网络logit输出添加噪声实现的分类器掩蔽方法可抵御低失真攻击,如CW攻击。我们还展示我们的学习和掩蔽防御可同时工作以抵御多种攻击。我们通过MNIST和CIFAR-10数据集实验证明了技术的有效性。
引用
@article{arxiv.1709.04447,
title = {A Learning and Masking Approach to Secure Learning},
author = {Linh Nguyen and Sky Wang and Arunesh Sinha},
journal= {arXiv preprint arXiv:1709.04447},
year = {2018}
}