中文

ROAST:面向规避攻击的异常检测器风险感知离群值暴露对抗性选择性训练

密码学与安全 2026-04-20 v2

摘要

医疗等安全关键领域依赖深度神经网络(DNN)进行预测,但DNN仍然容易受到规避攻击。异常检测器(AD)被广泛用于保护DNN,但传统AD在训练时对所有患者的无标签数据不加区分地处理,忽略了生理差异带来的噪声、鲁棒性下降和召回率降低问题。在本文中,我们提出ROAST,一种新颖的风险感知离群值暴露(OE)选择性训练框架,在大幅提升AD召回率的同时保持精度基本不受影响。ROAST识别对攻击更不脆弱的患者,并将训练聚焦于这些更干净、更可靠的数据,从而减少假阴性并提升召回率。为保持精度,该框架通过向较不脆弱患者的训练集中注入对抗样本的方式应用OE,避免使用其他患者的噪声数据。实验表明,与不加区分的训练相比,ROAST平均将召回率提升16.2%(黑盒攻击设置)和5.89%(白盒攻击设置),同时平均将训练时间减少88.3%,对精度的影响极小。

关键词

引用

@article{arxiv.2603.26093,
  title  = {ROAST: Risk-aware Outlier-exposure for Adversarial Selective Training of Anomaly Detectors Against Evasion Attacks},
  author = {Mohammed Elnawawy and Gargi Mitra and Shahrear Iqbal and Karthik Pattabiraman},
  journal= {arXiv preprint arXiv:2603.26093},
  year   = {2026}
}