中文

Quarantine:稀疏性可免费揭示木马攻击触发器

机器学习 2022-05-25 v1 密码学与安全

摘要

木马攻击通过毒化深度神经网络(DNNs),使其在多数样本上表现正常,却对带有特定触发器的输入产生操纵结果,从而威胁DNNs。已有若干工作尝试检测给定DNN在训练时是否被注入了特定触发器。在另一并行研究中,彩票假说揭示了稀疏子网络的存在,其在独立训练后能达到与稠密网络相当的竞争力。将这两点联系起来,我们从稀疏性这一全新视角研究木马DNN检测问题,即便在无干净训练数据可用时亦然。我们的关键观察是:相较于良性特征,木马特征对网络剪枝显著更稳定。利用这一点,我们提出一种新颖的木马网络检测机制:首先定位一个“获胜木马彩票子网络”,其几乎保留全部木马信息但在干净输入上仅有随机水平性能;随后从该已隔离的子网络中恢复嵌入的触发器。在多个数据集(CIFAR-10、CIFAR-100、ImageNet)与不同网络架构(VGG-16、ResNet-18、ResNet-20s、DenseNet-100)上的大量实验证明了我们方法的有效性。代码见 https://github.com/VITA-Group/Backdoor-LTH。

关键词

引用

@article{arxiv.2205.11819,
  title  = {Quarantine: Sparsity Can Uncover the Trojan Attack Trigger for Free},
  author = {Tianlong Chen and Zhenyu Zhang and Yihua Zhang and Shiyu Chang and Sijia Liu and Zhangyang Wang},
  journal= {arXiv preprint arXiv:2205.11819},
  year   = {2022}
}