具有稀疏且不可见触发器的后门攻击
计算机视觉与模式识别
2024-06-07 v3 密码学与安全
机器学习
摘要
深度神经网络(DNNs)易受后门攻击,攻击者操纵一小部分训练数据,使得受害模型在良性样本上正常预测,但将带触发器的样本分类为目标类。后门攻击是一种新兴但具有威胁性的训练阶段威胁,在基于 DNN 的应用中导致严重风险。在本文中,我们重新审视现有后门攻击的触发器模式。我们揭示它们要么可见要么不稀疏,因此不够隐蔽。更重要的是,简单组合现有方法来设计有效的稀疏且不可见的后门攻击是不可行的。为解决该问题,我们将触发器生成表述为带有稀疏性和不可见性约束的双层优化问题,并提出一种有效方法求解。所提方法被称为稀疏且不可见的后门攻击(SIBA)。我们在不同设置下的基准数据集上进行了大量实验,验证了我们的攻击的有效性及其对现有后门防御的抵抗能力。复现主要实验的代码可在 \url{https://github.com/YinghuaGao/SIBA} 获取。
引用
@article{arxiv.2306.06209,
title = {Backdoor Attack with Sparse and Invisible Trigger},
author = {Yinghua Gao and Yiming Li and Xueluan Gong and Zhifeng Li and Shu-Tao Xia and Qian Wang},
journal= {arXiv preprint arXiv:2306.06209},
year = {2024}
}
备注
This paper was accepted by IEEE Transactions on Information Forensics and Security (TIFS). The first two authors contributed equally to this work. 14 pages