过滤随机平滑:面向鲁棒调制分类的新型防御方法
机器学习
2024-10-10 v1 密码学与安全
信息论
网络与互联网体系结构
信号处理
math.IT
摘要
深度神经网络(DNN)基的分类器最近被用于射频信号的调制分类。尽管这些分类器相对于传统方法展现了显著的性能提升,但它们对不可察觉的(低功率)对抗攻击仍然十分脆弱。一些主要的防御方法包括对抗训练(AT)和随机平滑(RS)。虽然AT在一般情况下能够提高鲁棒性,但无法提供对以前未见的自适应攻击的韧性。其他方法,如随机平滑(RS),通过向输入注入噪声来解决这一短板,能够提供对任意攻击的可验证保证,但往往会牺牲准确率。本文旨在设计能够在不显著牺牲准确率的情况下,为任意攻击提供可验证防御的鲁棒DNN调制分类器。为此,我们首先分析了针对调制分类器的常见攻击在射频信号基准数据集RadioML上的谱内容。我们观察到,未扰动RF信号的谱特征高度局部化,而攻击信号则在频率上呈现扩散状况。为利用这种谱差异,我们提出了一种新的防御方法——过滤随机平滑(FRS),该方法将谱过滤与随机平滑相结合。FRS可视为RS的一个强化版本,利用了调制分类问题固有的特定性(谱异构性)。除了提供计算FRS可验证准确率的方法外,我们还对RadioML数据集进行了一系列实验,表明FRS在抵御攻击信号和良性信号上的准确率均显著优于现有的防御方法,包括AT和RS。
引用
@article{arxiv.2410.06339,
title = {Filtered Randomized Smoothing: A New Defense for Robust Modulation Classification},
author = {Wenhan Zhang and Meiyu Zhong and Ravi Tandon and Marwan Krunz},
journal= {arXiv preprint arXiv:2410.06339},
year = {2024}
}
备注
IEEE Milcom 2024