通过去噪与压缩缓解基于梯度的对抗攻击
密码学与安全
2021-04-06 v1 人工智能
机器学习
摘要
基于梯度的深度神经网络对抗攻击构成了严重威胁,因为可通过向任意网络的测试数据添加难以察觉的扰动来实施,且其所引入的风险无法通过网络原有的训练性能进行评估。去噪与降维是两种已被独立研究用于抵御此类攻击的不同方法。去噪能够针对攻击的具体性质定制防御,而降维则具有潜在移除先前未见扰动以及减少被防御网络训练时间的优势。我们提出策略以结合这两种防御机制的优势。首先,我们提出级联防御,即先去噪后降维。为以较小的性能折衷减少防御的训练时间,我们提出隐藏层防御,即将去噪自编码器的编码器输出送入网络。此外,我们讨论了当使用替代防御或未使用防御时,针对这些防御的自适应攻击可能变得显著微弱。鉴于此,我们提出一种评估防御的新指标,用于度量自适应攻击对防御修改的敏感性。最后,我们给出构建有序防御库(即防御基础设施)的指南,该设施在攻击策略存在不确定性的情况下可适应有限的计算资源。
引用
@article{arxiv.2104.01494,
title = {Mitigating Gradient-based Adversarial Attacks via Denoising and Compression},
author = {Rehana Mahfuz and Rajeev Sahay and Aly El Gamal},
journal= {arXiv preprint arXiv:2104.01494},
year = {2021}
}
备注
13 pages, 2 figures, 9 tables