中文

Morphence:针对对抗样本的移动目标防御

机器学习 2022-02-21 v4 密码学与安全

摘要

机器学习模型对对抗样本的鲁棒性仍是一个开放的研究课题。攻击常通过反复探测一个固定的目标模型、并刻意构造以欺骗该模型的对抗样本而成功。本文中,我们提出 Morphence,一种通过使模型成为对抗样本的移动目标来改变防御态势的方法。通过定期移动模型的决策函数,Morphence 使重复或相关性攻击难以成功。Morphence 以在响应预测查询时引入充分随机性的方式,从一个基模型生成模型池并部署。为确保重复或相关性攻击失败,已部署的模型池在达到查询预算后自动过期,并由预先生成的新模型池无缝替换。我们在两个基准图像分类数据集(MNIST 和 CIFAR10)上针对五种参考攻击(2 种白盒、3 种黑盒)评估了 Morphence。在所有情况下,即使在强白盒攻击面前,Morphence 也始终优于迄今有效的防御方法——对抗训练,同时保持了在干净数据上的准确率。

关键词

引用

@article{arxiv.2108.13952,
  title  = {Morphence: Moving Target Defense Against Adversarial Examples},
  author = {Abderrahmen Amich and Birhanu Eshete},
  journal= {arXiv preprint arXiv:2108.13952},
  year   = {2022}
}