中文

统计分类中的对抗学习:针对攻击的防御综合综述

机器学习 2020-03-11 v3 密码学与安全 机器学习

摘要

基于机器学习的系统面临对抗学习(AL)攻击时具有巨大的潜在危害。在本文中,我们提供了一份关于 AL 的当代综述,特别关注针对统计分类器攻击的防御。在介绍相关术语以及攻击者和防御者的目标与可能知识范围后,我们综述了近期关于测试时规避(TTE)、数据投毒(DP)和逆向工程(RE)攻击尤其是针对它们的防御的工作。在此过程中,我们将鲁棒分类与异常检测(AD)、无监督与有监督、以及基于统计假设的防御与无显式原假设(无攻击)的防御区分开来;我们确定了特定方法所需的超参数、其计算复杂度,以及其所评估的性能度量和所获得的质量。随后我们深入探讨,提供挑战传统 AL 认知并针对未决问题的新见解,包括:1) 作为防御策略的鲁棒分类与 AD;2) 攻击成功率随攻击强度增加而提高的信念,其忽略了受 AD 影响的易感性;3) 测试时规避攻击的小扰动:谬误还是要求?;4) TTE 攻击者知道待攻击样本真实类别这一普遍假设的有效性;5) 作为防御评估标准的黑盒、灰盒或白盒攻击;6) 基于查询的 RE 对 AD 防御的易感性。我们还讨论了针对训练数据隐私的攻击。然后我们给出了几种针对图像上 TTE、RE 和后门 DP 攻击的防御的基准比较。本文以未来工作的讨论作结。

关键词

引用

@article{arxiv.1904.06292,
  title  = {Adversarial Learning in Statistical Classification: A Comprehensive Review of Defenses Against Attacks},
  author = {David J. Miller and Zhen Xiang and George Kesidis},
  journal= {arXiv preprint arXiv:1904.06292},
  year   = {2020}
}