关于非现实对抗加固对现实对抗攻击的实证有效性研究
机器学习
2023-05-23 v2 密码学与安全
摘要
尽管关于机器学习(ML)系统安全攻击与防御的文献大多聚焦于非现实对抗样本,近期研究已对未被充分探索的现实对抗攻击及其对真实系统鲁棒性的影响提出关切。我们的论文为更好地理解针对现实攻击的对抗鲁棒性铺平了道路,并作出两项主要贡献。首先,我们对三个真实用例(文本分类、僵尸网络检测、恶意软件检测)和五个数据集开展研究,以评估非现实对抗样本是否可用于保护模型抵御现实样本。我们的结果显示各用例间存在差异:非现实样本既可能与现实样本同样有效,也可能仅提供有限改进。其次,为解释这些结果,我们分析了由现实与非现实攻击生成的对抗样本的潜在表示。我们揭示了可区分哪些非现实样本可用于有效加固的模式。我们发布了代码、数据集与模型,以支持未来探索如何缩小非现实与现实对抗攻击之间差距的研究。
引用
@article{arxiv.2202.03277,
title = {On The Empirical Effectiveness of Unrealistic Adversarial Hardening Against Realistic Adversarial Attacks},
author = {Salijona Dyrmishi and Salah Ghamizi and Thibault Simonetto and Yves Le Traon and Maxime Cordy},
journal= {arXiv preprint arXiv:2202.03277},
year = {2023}
}
备注
S&P 2023