中文

面向 MLaaS 的高效黑盒后门防御——BDFirewall

密码学与安全 2025-08-06 v1

摘要

本文旨在解决黑盒场景下后门攻击防御的挑战,从而强化 MLaaS 下的推理安全。我们首先从新视角对后门触发器进行分类,即其对受损区域的影响,将其分为:高可见性触发器 (HVT)、半可见性触发器 (SVT) 和低可见性触发器 (LVT)。基于此分类,我们提出了一个渐进式防御框架 BDFirewall,无需获取模型访问即可逐级消除这些触发器,从最显著到最隐蔽。首先对于创建最显著局部语义扰动的 HVT,我们通过检测这些显著差异来识别并消除它们。随后我们恢复受损区域以缓解此类消除过程的不良影响。针对 HVT 设计的局部净化对消除全球扰动良好特征的 SVT 效果不佳。因此我们将 SVT 中毒输入建模为触发器与良好特征的混合物,其中我们非约定地将良好特征视为“噪声”。这种表述允许我们通过应用降噪过程来消除这些良好“噪声”特征,从而重构 SVT。随后通过减去重构的触发器即可获得无 SVT 的输入。最后,为了中和难以察觉但脆弱的 LVT,我们引入轻量级噪声以破坏触发器模式,然后应用 DDPM 恢复对干净特征的任何附带影响。全面实验表明,我们的方法超越了当前最先进的防御措施。与基线方法相比,BDFirewall 将攻击成功率 (ASR) 降低平均 33.25%,提高了中毒样本准确率 (PA) 29.64%,在推理时间上实现最高 111 倍的加速。代码将在接受后公开。

关键词

引用

@article{arxiv.2508.03307,
  title  = {BDFirewall: Towards Effective and Expeditiously Black-Box Backdoor Defense in MLaaS},
  author = {Ye Li and Chengcheng Zhu and Yanchao Zhao and Jiale Zhang},
  journal= {arXiv preprint arXiv:2508.03307},
  year   = {2025}
}

备注

18 pages