针对循环神经网络对抗样本的防御方法
密码学与安全
2019-11-22 v5
摘要
对抗样本已知会误导深度学习模型对其错误分类,即便在这类模型达到最优性能的领域中也是如此。直到最近,关于攻击与防御方法的研究都聚焦于图像识别,主要使用卷积神经网络(CNNs)。近年来,针对循环神经网络(RNNs)的对抗样本生成方法已被发表,证明 RNN 分类器同样易受此类攻击。本文中,我们提出一种称为序列压缩(sequence squeezing)的新防御方法,以使 RNN 分类器对此类攻击更鲁棒。我们的方法不同于先前仅针对非序列模型设计的防御方法。我们还实现了受近期发表的 CNN 防御方法启发的四种额外 RNN 防御方法。我们在存在真实对手(恶意软件开发者)的网络安全领域针对最优攻击评估了我们的方法,但我们的方法也可应用于其他基于离散序列的对抗攻击,例如 NLP 领域。使用我们的方法,我们能将此类攻击的有效性从 99.9% 降至 15%。
引用
@article{arxiv.1901.09963,
title = {Defense Methods Against Adversarial Examples for Recurrent Neural Networks},
author = {Ishai Rosenberg and Asaf Shabtai and Yuval Elovici and Lior Rokach},
journal= {arXiv preprint arXiv:1901.09963},
year = {2019}
}
备注
Submitted as a conference paper to Euro S&P 2020