中文

Flareon:通过投毒增强实现的隐蔽任意到任意后门注入

密码学与安全 2022-12-21 v1 计算机视觉与模式识别

摘要

开源软件供应链攻击一旦成功,会在关键任务应用中造成沉重代价。随着深度学习开源生态的繁荣与日益普及,它们为攻击者提供了此前未探索的途径,可在深度神经网络模型中代码注入恶意后门。本文提出Flareon,一种小型、隐蔽、看似无害的代码修改,专门以基于运动的触发器 targeting 数据增强流水线。Flareon既不改变真实标签,也不修改训练损失目标,且不假设预先知晓受害者模型架构、训练数据和训练超参数。然而,它对训练具有令人惊讶的重大影响——在Flareon下训练的模型习得了强大的目标条件(或“任意到任意”)后门。所得模型对任意目标选择均可展现高攻击成功率,且相比不仅攫取更大控制权、还假设更具限制性攻击能力的后门攻击,具有更好的干净准确率。我们还展示了Flareon针对近期防御的有效性。Flareon完全开源并可供深度学习社区在线获取:https://github.com/lafeat/flareon。

关键词

引用

@article{arxiv.2212.09979,
  title  = {Flareon: Stealthy any2any Backdoor Injection via Poisoned Augmentation},
  author = {Tianrui Qin and Xianghuan He and Xitong Gao and Yiren Zhao and Kejiang Ye and Cheng-Zhong Xu},
  journal= {arXiv preprint arXiv:2212.09979},
  year   = {2022}
}