中文

针对全网多步交通状态预测模型的黑盒对抗攻击

机器学习 2024-03-12 v1 人工智能 密码学与安全

摘要

交通状态预测是许多智能交通系统应用所必需的。该课题近期的发展集中于全网、多步预测,其中基于深度学习模型(特别是图神经网络模型)取得了最先进的性能。尽管深度学习模型的预测精度很高,但这些模型的鲁棒性引发了诸多安全担忧,因为添加到输入中的难以察觉的扰动会大幅降低模型性能。在本工作中,我们提出一种将预测模型视为黑盒的对抗攻击框架,即假设不知晓模型架构、训练数据和(超)参数。但我们假设攻击者可用任意输入查询预测模型并获取相应输出。接着,攻击者可利用输入-输出对训练替代模型,并基于该替代模型生成对抗信号。为测试攻击有效性,我们考察了两种最先进的基于图神经网络的模型(GCGRNN 和 DCRNN)。结果表明,攻击者可将目标模型的预测精度降低多达 54%54\%。作为对比,我们还考察了两种传统统计模型(线性回归和历史平均)。尽管这两种模型预测精度不高,但它们要么受攻击者影响可忽略(小于 3%3\%),要么对攻击者攻击免疫。

关键词

引用

@article{arxiv.2110.08712,
  title  = {Black-box Adversarial Attacks on Network-wide Multi-step Traffic State Prediction Models},
  author = {Bibek Poudel and Weizi Li},
  journal= {arXiv preprint arXiv:2110.08712},
  year   = {2024}
}

备注

Accepted to IEEE International Conference on Intelligent Transportation Systems (ITSC), 2021