中文

对抗鲁棒学习能否利用计算困难性?

机器学习 2018-11-07 v3 计算复杂性 密码学与安全 机器学习

摘要

使学习器在测试时(即规避攻击)或训练时(即投毒攻击)对对抗扰动具有鲁棒性已成为一项具有挑战性的任务。已知在一些自然设定下,训练阶段或测试阶段中的亚线性扰动会大幅降低预测质量。然而,这些负面结果是信息论意义上的,仅证明了此类成功对抗扰动的存在性。对于这些设定,一个自然的问题是:我们能否使分类器对多项式时间攻击在计算上具有鲁棒性。本文中,我们证明了针对规避攻击和投毒攻击实现此种设想的计算鲁棒性的强壁垒。具体而言,我们证明若测试样本来自乘积分布(例如 {0,1}n\{0,1\}^n[0,1]n[0,1]^n 上的均匀分布,或各向同性 nn 元高斯分布),且存在初始常数误差,则存在一种多项式时间攻击,可找到汉明距离 O(n)O(\sqrt n) 的对抗样本。对于投毒攻击,我们证明对于任意样本复杂度为 mm 的学习算法,以及任意有效可计算的、定义所产生假设(例如在特定测试上失败)的某种“坏”性质 BB 的“谓词”,只要该性质以初始常数概率发生,就存在多项式时间在线投毒攻击,其篡改 O(m)O(\sqrt m) 个样本,将其替换为其他正确标注的样本,并将坏事件 BB 的概率提升至 1\approx 1。我们的投毒攻击和规避攻击在访问系统相应组件(即假设、概念和学习算法)时均为黑盒,且对分类器或生成分类器的学习算法不做进一步假设。

关键词

引用

@article{arxiv.1810.01407,
  title  = {Can Adversarially Robust Learning Leverage Computational Hardness?},
  author = {Saeed Mahloujifar and Mohammad Mahmoody},
  journal= {arXiv preprint arXiv:1810.01407},
  year   = {2018}
}