中文

高维空间中攻击拜占庭鲁棒聚合

密码学与安全 2024-12-17 v3 人工智能 机器学习

摘要

训练现代神经网络或模型通常需要对高维向量样本进行平均。投毒攻击可以扭曲或偏斜用于训练模型的平均向量,迫使模型学习特定模式或避免学习任何有用内容。拜占庭鲁棒聚合是针对此类偏斜的原则性算法防御。鲁棒聚合器可以限制计算中心性统计量(如均值)时的最大偏差,即使部分输入被任意破坏。在处理高维数据时,设计此类聚合器具有挑战性。然而,最近已提出了首批具有强理论偏差界限的多项式时间算法。它们的界限独立于维度数量,有望在与防御的持续军备竞赛中对投毒攻击的能力设定概念性限制。在本文中,我们展示了一种名为 HIDRA 的新攻击,针对强防御的实际实现,颠覆了其关于偏差与维度无关的主张。HIDRA 突显了一个新颖的计算瓶颈,这是先前信息论分析未曾关注的问题。我们的实验评估表明,我们的攻击几乎完全破坏了模型性能,而具有相同目标的现有攻击未能产生太大影响。我们的发现使得投毒攻击与可证明防御之间的军备竞赛依然悬而未决。

关键词

引用

@article{arxiv.2312.14461,
  title  = {Attacking Byzantine Robust Aggregation in High Dimensions},
  author = {Sarthak Choudhary and Aashish Kolluri and Prateek Saxena},
  journal= {arXiv preprint arXiv:2312.14461},
  year   = {2024}
}