Februus:针对深度神经网络系统木马攻击的输入净化防御
密码学与安全
2020-12-17 v7
摘要
我们提出了 Februus;一种在运行时中和针对深度神经网络(DNN)系统的高危害且隐蔽的木马攻击的新思路。在木马攻击中, adversary 使用应用于任意输入的秘密触发器(即木马)激活深度神经网络模型中精心制作的后门,以将模型的决策改变为目标预测——该目标由攻击者确定且仅为攻击者所知。Februus 通过手术式地移除潜在触发器伪影并为分类任务恢复输入来净化传入输入。Februus 通过对输入进行净化来实现有效的木马缓解,且对净化后的输入(无论被植入木马还是良性)均无性能损失。我们在基于四个流行数据集、跨越三种对比视觉应用和触发器类型的多个感染模型上的广泛评估证明了 Februus 的高效能。我们将所有案例的攻击成功率从 100% 大幅降低至接近 0%(在多个案例上达到 0%),并评估了 Februus 防御复杂自适应攻击的泛化能力;值得注意的是,我们实现了针对高级部分木马攻击的首次防御。据我们所知,Februus 是首个在运行时操作、能够净化被木马污染输入且不需要异常检测方法、模型重训练或昂贵标记数据的后门防御方法。
引用
@article{arxiv.1908.03369,
title = {Februus: Input Purification Defense Against Trojan Attacks on Deep Neural Network Systems},
author = {Bao Gia Doan and Ehsan Abbasnejad and Damith C. Ranasinghe},
journal= {arXiv preprint arXiv:1908.03369},
year = {2020}
}
备注
16 pages, to appear in the 36th Annual Computer Security Applications Conference (ACSAC 2020)