中文

装袋对数据投毒攻击的固有认证鲁棒性

密码学与安全 2020-12-11 v7 机器学习

摘要

在\emph{数据投毒攻击}中,攻击者修改、删除和/或插入一些训练样本以破坏所学得的机器学习模型。\emph{自助聚合(bagging)}是一种著名的集成学习方法,它使用基学习算法在训练数据集的随机子样本上训练多个基模型,并利用多数投票预测测试样本的标签。我们证明了 bagging 对数据投毒攻击的固有认证鲁棒性。具体而言,我们表明,当被修改、删除和/或插入的训练样本数量不超过某一阈值时,采用任意基学习算法的 bagging 可证明地对测试样本预测相同标签。此外,我们表明若不对基学习算法作任何假设,我们所推导的阈值是紧的。我们在 MNIST 和 CIFAR10 上评估了我们的方法。例如,当任意修改、删除和/或插入 100 个训练样本时,我们的方法在 MNIST 上达到了 91.1%91.1\% 的认证准确率。代码见:\url{https://github.com/jjy1994/BaggingCertifyDataPoisoning}。

关键词

引用

@article{arxiv.2008.04495,
  title  = {Intrinsic Certified Robustness of Bagging against Data Poisoning Attacks},
  author = {Jinyuan Jia and Xiaoyu Cao and Neil Zhenqiang Gong},
  journal= {arXiv preprint arXiv:2008.04495},
  year   = {2020}
}

备注

Accepted by AAAI'21