中文

基于生成对抗网络的有限训练数据黑盒 API 攻击

机器学习 2019-01-29 v1 密码学与安全 机器学习

摘要

随着基于机器学习的在线系统通过应用程序接口(API)向公众或付费订阅者提供,它们变得容易受到频繁的利用和攻击。本文研究了在 API 调用存在速率限制的实际情况下的对抗式机器学习。攻击者通过向在线机器学习系统(特别是分类器)的 API 输入数据样本进行查询,收集返回的标签以构建训练数据,并训练一个在功能上等价且在统计上接近目标分类器的对抗分类器,从而发起探索性(推断)攻击。研究表明,在训练数据有限的情况下,探索性攻击无法可靠地推断出 publicly 可用的真实文本分类器 API 的目标分类器。为此,构建了基于深度学习的生成对抗网络(GAN),从有限数量的真实训练数据样本中生成合成训练数据,从而扩展训练数据并提升推断分类器的性能。探索性攻击为发起因果攻击(旨在毒化训练过程)和规避攻击(旨在欺骗分类器做出错误决策)提供了基础,分别基于从推断分类器获得的置信度分数来选择训练和测试数据样本。这些具有小足迹(使用少量 API 调用)的隐蔽攻击使得对抗式机器学习在攻击者可用训练数据有限的实际情况下具有可行性。

关键词

引用

@article{arxiv.1901.09113,
  title  = {Generative Adversarial Networks for Black-Box API Attacks with Limited Training Data},
  author = {Yi Shi and Yalin E. Sagduyu and Kemal Davaslioglu and Jason H. Li},
  journal= {arXiv preprint arXiv:1901.09113},
  year   = {2019}
}