中文

基于奇异值分解的隐形后门攻击

密码学与安全 2024-03-21 v1 人工智能 机器学习

摘要

随着深度学习在各个领域的广泛应用,其安全问题日益受到关注。其中,后门攻击对深度神经网络(DNNs)构成了严重的安全威胁。近年来,针对神经网络的后门攻击日益复杂,其旨在通过植入隐藏的、未经授权的功能或触发器来破坏模型的安全性和可信度,从而导致误导性的预测或行为。为了使触发器更难被察觉且不可见,研究者提出了各种隐形后门攻击。然而,其中大多数仅考虑空间域的不可见性,使得近期的防御方法容易检测到生成的有毒图像。为了应对这些挑战,本文提出了一种名为 DEBA 的隐形后门攻击。DEBA 利用奇异值分解(SVD)的数学特性,在训练阶段将不可察觉的后门嵌入模型中,从而使其在特定触发条件下表现出预定义的恶意行为。具体而言,我们首先对图像执行 SVD,然后用干净图像的次要特征替换触发图像的次要特征,将其作为触发器以确保攻击的有效性。由于次要特征分散在整个图像中,干净图像的主要特征得以保留,使得中毒图像在视觉上与干净图像无法区分。广泛的实验评估表明,DEBA 高度有效,对中毒图像保持了高感知质量和高攻击成功率。此外,我们评估了 DEBA 在现有防御措施下的性能,表明其具有鲁棒性,能够显著规避和抵御这些防御措施的影响。

关键词

引用

@article{arxiv.2403.13018,
  title  = {Invisible Backdoor Attack Through Singular Value Decomposition},
  author = {Wenmin Chen and Xiaowei Xu},
  journal= {arXiv preprint arXiv:2403.13018},
  year   = {2024}
}