针对神经表格分类器的数据库约束下的成本感知可行攻击 (CaFA)
密码学与安全
2025-01-20 v1
摘要
本工作提出了CaFA系统,用于进行成本感知可行攻击,以评估神经表格分类器在实际问题空间中可实现的对抗样本的鲁性,同时最小化对手的工作量。为此,CaFA利用我们提出的TabPGD算法生成适用于表格数据的对抗扰动,并融合由最新数据库方法自动挖掘的完整性约束。经过TabPGD在特征空间生成对抗样本后,CaFA将其投影到挖掘的约束上,从而提高攻击的实际可行性。我们使用三个数据集和两种体系结构进行了测试,发现我们使用的数据约束的质量(通过完备性和可靠性衡量)优于先前工作中使用的数据约束。此外,CaFA在保持特征扰动幅度较小的同时,实现了更高的可行成功率,即生成的对抗样本常被误分类且满足约束,从而节省了工作量并提高了隐蔽性。我们开源了CaFA,希望它能作为通用系统,使机器学习工程师能够评估其模型在可实现攻击下的鲁性,从而提升部署模型的可信度。
引用
@article{arxiv.2501.10013,
title = {CaFA: Cost-aware, Feasible Attacks With Database Constraints Against Neural Tabular Classifiers},
author = {Matan Ben-Tov and Daniel Deutch and Nave Frost and Mahmood Sharif},
journal= {arXiv preprint arXiv:2501.10013},
year = {2025}
}
备注
Accepted at IEEE S&P 2024