中文

数据无关与数据感知投毒攻击之间的分离性结果

机器学习 2021-12-14 v3 密码学与安全 机器学习

摘要

投毒攻击已成为机器学习算法的一大安全威胁。已有研究表明,对训练集做微小改动(例如添加精心构造的数据点)的攻击者能够损害输出模型的性能。一些较强的投毒攻击需要完全掌握训练数据,这就留下了这样一种可能:使用不完全掌握干净训练集的投毒攻击也能取得相同的攻击效果。在本文中,我们针对上述问题的理论展开研究。具体而言,对于使用 LASSO 进行特征选择的场景,我们证明全信息攻击者(基于其余训练数据来构造投毒样本)在可证明意义上强于最优的、对训练集不知情但能访问数据分布的攻击者。我们的分离性结果表明,数据感知与数据无关这两种设定存在本质区别,无法指望在这些场景中总能取得相同的攻击或防御效果。

关键词

引用

@article{arxiv.2003.12020,
  title  = {A Separation Result Between Data-oblivious and Data-aware Poisoning Attacks},
  author = {Samuel Deng and Sanjam Garg and Somesh Jha and Saeed Mahloujifar and Mohammad Mahmoody and Abhradeep Thakurta},
  journal= {arXiv preprint arXiv:2003.12020},
  year   = {2021}
}