装袋对数据投毒攻击的固有认证鲁棒性
密码学与安全
2020-12-11 v7 机器学习
摘要
在\emph{数据投毒攻击}中,攻击者修改、删除和/或插入一些训练样本以破坏所学得的机器学习模型。\emph{自助聚合(bagging)}是一种著名的集成学习方法,它使用基学习算法在训练数据集的随机子样本上训练多个基模型,并利用多数投票预测测试样本的标签。我们证明了 bagging 对数据投毒攻击的固有认证鲁棒性。具体而言,我们表明,当被修改、删除和/或插入的训练样本数量不超过某一阈值时,采用任意基学习算法的 bagging 可证明地对测试样本预测相同标签。此外,我们表明若不对基学习算法作任何假设,我们所推导的阈值是紧的。我们在 MNIST 和 CIFAR10 上评估了我们的方法。例如,当任意修改、删除和/或插入 100 个训练样本时,我们的方法在 MNIST 上达到了 的认证准确率。代码见:\url{https://github.com/jjy1994/BaggingCertifyDataPoisoning}。
引用
@article{arxiv.2008.04495,
title = {Intrinsic Certified Robustness of Bagging against Data Poisoning Attacks},
author = {Jinyuan Jia and Xiaoyu Cao and Neil Zhenqiang Gong},
journal= {arXiv preprint arXiv:2008.04495},
year = {2020}
}
备注
Accepted by AAAI'21