中文

针对基于查询的黑盒攻击的随机噪声防御

机器学习 2021-11-02 v2 密码学与安全

摘要

基于查询的黑盒攻击在许多实际应用中对机器学习模型构成了严重威胁。在这项工作中,我们研究了一种轻量级防御方法,称为随机噪声防御(RND),其对每次查询添加适当的高斯噪声。我们对RND针对基于查询的黑盒攻击及相应自适应攻击的有效性进行了理论分析。我们的理论结果表明,RND的防御性能由RND引入的噪声与攻击者为梯度估计或局部搜索所添加噪声的幅度比决定。较大的幅度比导致RND更强的防御性能,并且对缓解自适应攻击也至关重要。基于我们的分析,我们进一步提出将RND与合理的高斯增强微调(RND-GF)相结合。它使RND能够对每次查询添加更大噪声,同时保持干净准确率,以在干净准确率与防御性能之间获得更好的权衡。此外,RND可灵活地与现有防御方法结合以进一步提升对抗鲁棒性,例如对抗训练(AT)。在CIFAR-10和ImageNet上的大量实验验证了我们的理论发现以及RND和RND-GF的有效性。

关键词

引用

@article{arxiv.2104.11470,
  title  = {Random Noise Defense Against Query-Based Black-Box Attacks},
  author = {Zeyu Qin and Yanbo Fan and Hongyuan Zha and Baoyuan Wu},
  journal= {arXiv preprint arXiv:2104.11470},
  year   = {2021}
}

备注

NeurIPS 2021 poster paper