中文

De-Pois:一种针对数据投毒攻击的攻击无关防御

密码学与安全 2021-05-11 v1 机器学习 性能

摘要

机器学习技术已广泛应用于各种应用。然而,它们易受数据投毒攻击的潜在威胁,其中老练的攻击者可通过向训练数据集中注入部分恶意样本来破坏学习过程。现有的针对投毒攻击的防御技术大多是攻击特定的:它们为某一种特定类型的攻击设计,但因遵循的原理不同而对其他类型无效。然而,鲜有通用防御策略被提出。在本文中,我们提出 De-Pois,一种针对投毒攻击的攻击无关防御。De-Pois 的核心思想是训练一个模仿模型,其目的是模仿由干净样本训练的目标模型的行为。我们利用生成对抗网络(GANs)来促进信息性训练数据增强以及模仿模型的构建。通过比较模仿模型与目标模型之间的预测差异,De-Pois 从而能够在无需显式了解任何 ML 算法或投毒攻击类型的情况下,区分投毒样本与干净样本。我们实现了四类投毒攻击,并在不同真实数据集上用五种典型防御方法评估了 De-Pois。结果表明,De-Pois 能有效且高效地检测针对所有四类投毒攻击的投毒数据,平均准确率和 F1-score 均超过 0.9。

关键词

引用

@article{arxiv.2105.03592,
  title  = {De-Pois: An Attack-Agnostic Defense against Data Poisoning Attacks},
  author = {Jian Chen and Xuxin Zhang and Rui Zhang and Chen Wang and Ling Liu},
  journal= {arXiv preprint arXiv:2105.03592},
  year   = {2021}
}

备注

To be published in IEEE Transactions on Information Forensics and Security