神经木马
密码学与安全
2025-08-19 v1
摘要
尽管神经网络如今在模式识别方面展现出更强的能力,它们也变得更大更深。因此,训练网络所需的工作量也急剧增加。在许多情况下,使用IP供应商已训练好的神经网络知识产权(IP)更为实际。由于我们不了解训练过程,神经IP中可能存在安全威胁:IP供应商(攻击者)可能嵌入隐藏的恶意功能,即神经木马。我们证明这是一种有效的攻击,并提供三种缓解技术:输入异常检测、重训练和输入预处理。所有技术均被证明有效。输入异常检测方法能够检测99.8%的木马触发器,尽管有12.2%的误报率。重训练方法能够阻止94.1%的木马触发器触发木马,尽管它要求神经IP可重配置。在输入预处理方法中,90.2%的木马触发器被无效化,且无需对神经IP做任何假设。
引用
@article{arxiv.1710.00942,
title = {Neural Trojans},
author = {Yuntao Liu and Yang Xie and Ankur Srivastava},
journal= {arXiv preprint arXiv:1710.00942},
year = {2025}
}
备注
The shorth-length version of this paper is to appear in the 2017 IEEE International Conference on Computer Design (ICCD)