中文

面向数据投毒与后门攻击的(图形)神经网络的可证明鲁棒性

机器学习 2025-07-16 v3 密码学与安全

摘要

机器学习模型的泛化能力可能因数据投毒而受到严重破坏,数据投毒指对训练数据施加对抗性修改。这种漏洞导致了对特定程度范围内修改是否影响测试预测进行认证(即证明)的兴趣。我们首次对图神经网络(GNN)进行投毒攻击防护认证,包括针对给定图节点特征的后门攻击。我们的认证方法为白盒,基于(i)神经切向核(NTK),其描述足够宽网络的训练动力学;以及(ii)描述投毒的双层优化问题的新型改写,使其转化为混合整数线性规划。因此,我们利用该框架提供关于图结构及其连通性对基于卷积和基于PageRank的GNN在最坏情况鲁棒性行为的根本性见解。我们指出,该框架更为普遍,构成了为神经网络推导白盒投毒认证的首种方法,超出与图相关任务的独立兴趣。

关键词

引用

@article{arxiv.2407.10867,
  title  = {Provable Robustness of (Graph) Neural Networks Against Data Poisoning and Backdoor Attacks},
  author = {Lukas Gosch and Mahalakshmi Sabanayagam and Debarghya Ghoshdastidar and Stephan Günnemann},
  journal= {arXiv preprint arXiv:2407.10867},
  year   = {2025}
}

备注

Published in TMLR. Best Paper Award at the AdvML-Frontiers @ NeurIPS 2024 workshop. Code available at https://github.com/saper0/qpcert