中文

以图作棋盘:基于强化学习的图神经网络无梯度节点注入攻击

机器学习 2022-11-28 v2 密码学与安全

摘要

图神经网络(GNNs)多年来引起了广泛关注,并被广泛应用于需要稳健性或严格安全性标准的关键应用,如产品推荐和用户行为建模。在这些场景下,利用 GNN 的漏洞并进一步降低其性能对攻击者而言极具诱惑。以往的攻击者主要侧重于对现有图的结构扰动或节点注入,并以代理模型的梯度为指导。尽管它们取得了有前景的结果,仍存在若干局限。对于结构扰动攻击,要发起所提出的攻击,攻击者需要操纵现有图拓扑,这在大多数情况下是不切实际的。而对于节点注入攻击,虽然更为实用,现有方法需要训练代理模型来模拟白盒设定,当代理架构与实际受害模型不一致时会导致显著的性能下降。为弥补这些差距,本文研究黑盒节点注入攻击问题,且不训练可能具误导性的代理模型。具体而言,我们将节点注入攻击建模为马尔可夫决策过程,并提出 Gradient-free Graph Advantage Actor Critic(无梯度图优势行动者-评论家),即 G2A2C,一种优势行动者-评论家风格的强化学习框架。通过直接查询受害模型,G2A2C 在极有限的攻击预算下学习注入高度恶意的节点,同时保持相似的节点特征分布。通过在八个具有不同特性的公认基准数据集上的综合实验,我们证明了所提 G2A2C 相对于现有最先进攻击者的优越性能。源代码公开于:https://github.com/jumxglhf/G2A2C。

关键词

引用

@article{arxiv.2211.10782,
  title  = {Let Graph be the Go Board: Gradient-free Node Injection Attack for Graph Neural Networks via Reinforcement Learning},
  author = {Mingxuan Ju and Yujie Fan and Chuxu Zhang and Yanfang Ye},
  journal= {arXiv preprint arXiv:2211.10782},
  year   = {2022}
}

备注

AAAI 2023. v2: update acknowledgement section. arXiv admin note: substantial text overlap with arXiv:2202.09389