中文

一种针对神经网络训练的增量式灰盒物理对抗攻击

密码学与安全 2023-03-03 v1 机器学习

摘要

神经网络在多种领域的学习与解决复杂任务中取得了显著成功。然而,这些网络在现代计算中的兴起伴随着对其易受对抗攻击的担忧。在本工作中,我们提出一种新颖的无梯度、灰盒、增量式攻击,其目标为神经网络的训练过程。所提攻击隐式地毒化在训练轮次之间保留训练实例的中间数据结构,其高风险性源于攻击那些通常未被专业人员观测的数据结构。因此,尽管可能造成破坏,该攻击仍不被察觉。此外,攻击可在攻击者不知晓神经网络结构或训练数据的情况下执行,使其更具危险性。该攻击在一个敏感的安全认知城市应用(即生物特征认证)下进行了测试。实验表明所提攻击有效且隐蔽。最后,攻击的有效性源于其在实验中能够将损失梯度的符号翻转为正,表明训练含噪且不稳定。此外,与未中毒网络相比,攻击使中毒网络的 Densenet、VGG 和 Xception 的推理概率分别降低了 15.37%、14.68% 和 24.88%。最后,尽管高效,攻击仍保持隐蔽性:训练时间未出现显著增加,且中毒的 Densenet、VGG 和 Xception 的 Fscore 值平均仅分别下降 1.2%、1.9% 和 1.5%。

关键词

引用

@article{arxiv.2303.01245,
  title  = {An Incremental Gray-box Physical Adversarial Attack on Neural Network Training},
  author = {Rabiah Al-qudah and Moayad Aloqaily and Bassem Ouni and Mohsen Guizani and Thierry Lestable},
  journal= {arXiv preprint arXiv:2303.01245},
  year   = {2023}
}

备注

Accepted in IEEE ICC 2023