中文

基于影响函数的高效、直接且受限黑盒图规避攻击:面向任意层图神经网络

密码学与安全 2023-12-19 v3 机器学习

摘要

图神经网络(GNN)是图数据学习的主流方法,易受图规避攻击,攻击者通过轻微扰动图结构即可欺骗训练好的GNN模型。现有工作至少存在以下缺陷之一:1)仅限于直接攻击两层GNN;2)效率低下;3)不实用,因为它们需要知晓GNN模型全部或部分参数。我们针对上述缺陷,提出了一种基于影响的、高效、直接且受限的黑盒规避攻击,可作用于任意层GNN。具体而言,我们首先引入两个影响函数,即特征-标签影响与标签影响,分别定义在GNN和标签传播(LP)之上。随后我们观察到,就所定义的影响而言,GNN与LP之间存在强关联。基于此,我们可以将针对GNN的规避攻击重新表述为计算LP上的标签影响,该方法天然适用于任意层GNN,且无需知晓内部GNN模型的信息。最后,我们提出一种高效算法来计算标签影响。在多个图数据集上的实验结果表明,与最先进的白盒攻击相比,我们的攻击可达到相当的攻击性能,且在攻击两层GNN时具有5至50倍的加速。此外,我们的攻击对多层GNN同样有效\footnote{源代码与完整版本见链接:\url{https://github.com/ventr1c/InfAttack}}。

关键词

引用

@article{arxiv.2009.00203,
  title  = {Efficient, Direct, and Restricted Black-Box Graph Evasion Attacks to Any-Layer Graph Neural Networks via Influence Function},
  author = {Binghui Wang and Tianxiang Zhou and Minhua Lin and Pan Zhou and Ang Li and Meng Pang and Hai Li and Yiran Chen},
  journal= {arXiv preprint arXiv:2009.00203},
  year   = {2023}
}

备注

To be appeared in WSDM 2024