中文

重新思考后门攻击的触发器:频域视角

机器学习 2022-01-27 v4 密码学与安全

摘要

后门攻击已被视为对深度学习的严重安全威胁。此类攻击可使模型在带有预定义触发器的输入上表现异常,同时在干净数据上仍保持最先进性能。尽管后门攻击在图像领域已从攻击者和防御者两侧得到彻底研究,迄今为止仍缺乏频域分析。本文首先从频域视角重新审视现有后门触发器并进行全面分析。我们的结果表明,许多当前后门攻击表现出严重的高频伪影,这些伪影在不同数据集和分辨率下持续存在。我们进一步证明这些高频伪影使得一种简单方法得以以98.50%的检测率检测现有后门触发器,而无需攻击细节和目标模型的先验知识。认识到先前攻击的弱点,我们提出了一种创建无高频伪影的平滑后门触发器的实用方法,并研究其可检测性。我们表明现有防御工作可通过将这些平滑触发器纳入其设计考量而受益。此外,我们表明在更强平滑触发器上调整的探测器能很好地泛化到未见的弱平滑触发器。简而言之,我们的工作强调了在深度学习设计中考虑频域分析对后门攻击与防御的重要性。

关键词

引用

@article{arxiv.2104.03413,
  title  = {Rethinking the Backdoor Attacks' Triggers: A Frequency Perspective},
  author = {Yi Zeng and Won Park and Z. Morley Mao and Ruoxi Jia},
  journal= {arXiv preprint arXiv:2104.03413},
  year   = {2022}
}