MedAttacker:探索医疗风险预测模型的黑盒对抗攻击
机器学习
2021-12-14 v1 人工智能
密码学与安全
摘要
深度神经网络(DNNs)已广泛用于健康风险预测以提供医疗诊断与治疗。为评估其鲁棒性,现有研究在可访问模型参数的白盒/灰盒设定下实施对抗攻击。然而,更现实的黑盒对抗攻击却被忽视,尽管大多数真实世界模型以私有数据训练并作为黑盒服务发布于云端。为填补此空白,我们提出首个针对健康风险预测模型的黑盒对抗攻击方法 MedAttacker,以探究其脆弱性。MedAttacker 通过两步解决电子健康记录(EHR)数据带来的挑战:在强化学习(RL)框架中选择受攻击位置的分层位置选择,以及基于分数原则确定替代项的替代选择。特别地,通过考虑 EHR 内部的时间上下文,其利用每次就诊的贡献分数与每个代码的显著分数初始化 RL 位置选择策略,可良好地与由分数变化决定的确定性替代选择过程结合。实验中,在跨多个真实世界数据集黑盒设定下攻击三个先进健康风险预测模型时,MedAttacker 一致取得最高平均成功率,且在某些情况下甚至优于近期一种白盒 EHR 对抗攻击技术。此外,基于实验结果我们包含了对防御 EHR 对抗攻击的讨论。
引用
@article{arxiv.2112.06063,
title = {MedAttacker: Exploring Black-Box Adversarial Attacks on Risk Prediction Models in Healthcare},
author = {Muchao Ye and Junyu Luo and Guanjie Zheng and Cao Xiao and Ting Wang and Fenglong Ma},
journal= {arXiv preprint arXiv:2112.06063},
year = {2021}
}