中文

存在规避对抗者时的 PAC 学习

机器学习 2018-06-07 v2 密码学与安全 机器学习

摘要

机器学习算法测试阶段中规避攻击的存在对其部署与理解均构成重大挑战。这些攻击可通过向输入添加难以察觉的扰动以生成对抗样本来实现,而寻找有效的防御与检测器已被证明十分困难。在本文中,我们跳出攻防军备竞赛,试图理解在存在规避对抗者时可学习的极限。具体而言,我们扩展了“可能近似正确”(PAC)学习框架以考虑对抗者的存在。我们首先定义了在标准二值假设类存在规避对抗者时所产生的 corrupted 假设类,并推导出其 Vapnik-Chervonenkis(VC)维,记为对抗 VC 维。接着我们表明,统计学习基本定理中的样本复杂度上界可推广至规避对抗者情形,其中样本复杂度由对抗 VC 维控制。然后我们明确推导了在常用于规避攻击的逐样本范数约束对抗者存在下,半空间分类器的对抗 VC 维,并证明其与传统 VC 维相同,从而解决了一个开放问题。最后,我们证明对抗 VC 维可能大于或小于标准 VC 维,具体取决于假设类与对抗者,这使其本身成为一个有趣的研究对象。

关键词

引用

@article{arxiv.1806.01471,
  title  = {PAC-learning in the presence of evasion adversaries},
  author = {Daniel Cullina and Arjun Nitin Bhagoji and Prateek Mittal},
  journal= {arXiv preprint arXiv:1806.01471},
  year   = {2018}
}

备注

14 pages, 2 figures (minor changes to biblatex output)