RNN-Guard:面向循环神经网络抗多帧攻击的认证鲁棒性
机器学习
2023-04-18 v1 密码学与安全
摘要
众所周知,循环神经网络(RNNs)虽被广泛使用,却易受包括单帧攻击与多帧攻击在内的对抗攻击。尽管已有少数认证防御可提供针对单帧攻击的保证鲁棒性,我们证明抵御多帧攻击仍具挑战性,因其扰动空间极为庞大。本文提出首个面向RNNs抗多帧攻击的认证防御RNN-Guard。为应对上述挑战,我们采用扰动所有帧策略以构建与多帧攻击一致的扰动空间。然而,扰动所有帧策略在线性松弛中引发精度问题。为此,我们引入一种称为InterZono的新型抽象域并设计更紧的松弛。我们证明InterZono比Zonotope更精确且时间复杂度相同。跨多个数据集与模型结构的实验评估表明,由RNN-Guard结合InterZono计算的认证鲁棒准确率最高可达结合Zonotope的2.18倍。此外,我们将RNN-Guard扩展为首个抗多帧攻击的认证训练方法以直接增强RNNs鲁棒性。结果显示,经RNN-Guard训练抗多帧攻击的模型其认证鲁棒准确率比其他训练方法高15.47至67.65个百分点。
引用
@article{arxiv.2304.07980,
title = {RNN-Guard: Certified Robustness Against Multi-frame Attacks for Recurrent Neural Networks},
author = {Yunruo Zhang and Tianyu Du and Shouling Ji and Peng Tang and Shanqing Guo},
journal= {arXiv preprint arXiv:2304.07980},
year = {2023}
}
备注
13 pages, 7 figures, 6 tables