有限信息与数据下的黑盒后门攻击检测
密码学与安全
2021-03-25 v1 计算机视觉与模式识别
机器学习
机器学习
摘要
尽管深度神经网络(DNNs)近年来取得快速进展,但其在对抗环境中十分脆弱。攻击者可通过投毒训练数据集在模型中植入恶意后门,其意图是使被感染模型在推理时一旦出现特定触发器便给出错误预测。为缓解后门攻击的潜在威胁,已有多种后门检测与防御方法被提出。然而,现有技术通常要求使用投毒训练数据或访问白盒模型,而这在实践中往往不可得。本文提出一种黑盒后门检测(B3D)方法,仅通过模型的查询访问来识别后门攻击。我们引入一种无梯度优化算法来逆向工程每一类的潜在触发器,从而有助于揭示后门攻击的存在。除后门检测外,我们还提出一种利用已识别后门模型进行可靠预测的简单策略。在多个数据集上训练的数百个 DNN 模型上的大量实验证实了我们的方法在黑盒设定下针对各类后门攻击的有效性。
引用
@article{arxiv.2103.13127,
title = {Black-box Detection of Backdoor Attacks with Limited Information and Data},
author = {Yinpeng Dong and Xiao Yang and Zhijie Deng and Tianyu Pang and Zihao Xiao and Hang Su and Jun Zhu},
journal= {arXiv preprint arXiv:2103.13127},
year = {2021}
}