针对真实物理世界中深度神经网络的鲁棒后门攻击
密码学与安全
2022-07-05 v2 人工智能
摘要
深度神经网络(DNN)已广泛部署于各类应用中。然而,许多研究表明 DNN 易受后门攻击。攻击者可在目标 DNN 模型中植入隐藏后门,并通过提交特定的后门样本触发恶意行为。然而,几乎所有现有的后门研究都聚焦于数字域,极少有研究考察真实物理世界中的后门攻击。受多种物理条件限制,真实物理世界中后门攻击的性能会严重下降。本文提出一种鲁棒的物理后门攻击方法 PTB(physical transformations for backdoors,用于后门的物理变换),以在真实物理世界中实现对深度学习模型的后门攻击。具体而言,在训练阶段,我们在每轮模型训练时对注入的后门样本执行一系列物理变换,以模拟后门在真实世界中可能经历的各种变换,从而提升其物理鲁棒性。在最先进的人脸识别模型上的实验结果表明,与不采用 PTB 的后门方法相比,所提攻击方法能显著提升真实物理世界中后门攻击的性能。在各种复杂物理条件下,仅注入极小比例(0.5%)的后门样本,采用 PTB 方法的物理后门攻击在 VGGFace 上的攻击成功率为 82%,而不采用所提 PTB 方法的后门攻击成功率低于 11%。同时,目标 DNN 模型的正常性能未受影响。
引用
@article{arxiv.2104.07395,
title = {Robust Backdoor Attacks against Deep Neural Networks in Real Physical World},
author = {Mingfu Xue and Can He and Shichang Sun and Jian Wang and Weiqiang Liu},
journal= {arXiv preprint arXiv:2104.07395},
year = {2022}
}