最近邻分类器针对数据投毒与后门攻击的认证鲁棒性
密码学与安全
2021-12-03 v3 机器学习
摘要
数据投毒攻击和后门攻击旨在通过修改、添加和/或删除某些精心挑选的训练样本来腐蚀机器学习分类器,使得被腐蚀的分类器按攻击者的意图做出错误预测。针对数据投毒攻击和后门攻击的最先进认证防御的关键思想是创建多数投票机制来预测测试样本的标签。此外,每个投票者是在训练数据集子集上训练的基分类器。经典的简单学习算法如 k 最近邻(kNN)和半径最近邻(rNN)具有内在的多数投票机制。在这项工作中,我们表明 kNN 和 rNN 中内在的多数投票机制已经提供了针对数据投毒攻击和后门攻击的认证鲁棒性保证。此外,我们在 MNIST 和 CIFAR10 上的评估结果表明,kNN 和 rNN 的内在认证鲁棒性保证优于最先进认证防御所提供的保证。我们的结果可作为未来针对数据投毒攻击和后门攻击的认证防御的标准基线。
引用
@article{arxiv.2012.03765,
title = {Certified Robustness of Nearest Neighbors against Data Poisoning and Backdoor Attacks},
author = {Jinyuan Jia and Yupei Liu and Xiaoyu Cao and Neil Zhenqiang Gong},
journal= {arXiv preprint arXiv:2012.03765},
year = {2021}
}
备注
To appear in AAAI Conference on Artificial Intelligence, 2022