中文

对图神经网络标签投毒攻击的精确认证

机器学习 2025-03-04 v2 密码学与安全

摘要

机器学习模型对标签翻转极其脆弱,即对训练标签进行恶意修改(投毒)以破坏性能。因此,派生鲁棒性证书对于保证测试预测不受影响并理解最坏情况鲁棒性行为至关重要。然而,对于图神经网络(GNN),对标签翻转认证的问题迄今为止尚未得到解决。我们通过引入一种精确认证方法,推导了样本级和整体证书,从而改变了这一局面。该方法利用神经张量核(NTK)捕捉宽网络的训练动力学,使表示标签翻转的双层优化问题转化为混合整数线性规划(MILP)。我们将该方法应用于节点分类任务中的各种 GNN 架构进行认证。因此,关于标签翻转的极端鲁棒性:(i)(i) 我们在不同基准图上建立了 GNN 的等级结构;(ii)(ii) 量化了影响因素,如激活函数、深度和跳跃连接;(iii)(iii) 令人惊讶地发现,鲁棒性在不同数据集和架构之间呈现中间扰动预算的稳定平台现象。虽然我们专注于 GNN,但通过其 NTK,这些证书适用于足够宽的神经网络。因此,我们的工作提出了首个针对神经网络的精确投毒攻击认证证明,可能独具兴趣。代码已发布于 https://github.com/saper0/qpcert。

关键词

引用

@article{arxiv.2412.00537,
  title  = {Exact Certification of (Graph) Neural Networks Against Label Poisoning},
  author = {Mahalakshmi Sabanayagam and Lukas Gosch and Stephan Günnemann and Debarghya Ghoshdastidar},
  journal= {arXiv preprint arXiv:2412.00537},
  year   = {2025}
}

备注

Published as a spotlight presentation at ICLR 2025