中文

基于结构扰动的图神经网络黑盒攻击的赌博机方法及其理论保证

机器学习 2022-05-10 v1 密码学与安全 计算机视觉与模式识别

摘要

图神经网络(GNNs)在许多基于图的任务(如节点分类与图分类)中取得了最优性能。然而,许多近期工作表明,攻击者可通过轻微扰动图结构来误导 GNN 模型。现有的 GNN 攻击要么处于较不实际的威胁模型下(假设攻击者能访问 GNN 模型参数),要么处于实际的黑盒威胁模型下但考虑扰动节点特征(已被证明不够有效)。本文旨在弥合这一差距,研究基于结构扰动且具理论保证的 GNN 黑盒攻击。我们提出通过赌博机技术解决该挑战。具体而言,我们将攻击建模为带赌博机反馈的在线优化。由于扰动图结构本质上是二值优化问题,该原始问题实为 NP-hard。随后我们提出一种基于赌博机优化的在线攻击,其被证明对查询次数 TT 为次线性的,即 O(NT3/4)\mathcal{O}(\sqrt{N}T^{3/4}),其中 NN 为图中节点数。最后,我们在多个数据集与 GNN 模型上通过实验评估所提攻击。在各种引文图与图像图上的实验结果表明,我们的攻击既有效又高效。源代码见~\url{https://github.com/Metaoblivion/Bandit_GNN_Attack}。

关键词

引用

@article{arxiv.2205.03546,
  title  = {Bandits for Structure Perturbation-based Black-box Attacks to Graph Neural Networks with Theoretical Guarantees},
  author = {Binghui Wang and Youqi Li and Pan Zhou},
  journal= {arXiv preprint arXiv:2205.03546},
  year   = {2022}
}

备注

Accepted by CVPR 2022 Oral presentation