中文

RS-Del:通过随机删除为序列分类器提供编辑距离鲁棒性认证

密码学与安全 2024-01-26 v3 机器学习 机器学习

摘要

随机平滑是为分类器构建可认证对抗样本鲁棒性的一种主要方法。现有的随机平滑研究主要集中在具有连续输入的分类器上,例如图像,其中通常研究 p\ell_p 范数有界的对手。然而,对于具有离散或可变大小输入的分类器(例如源代码),相关研究有限,这需要不同的威胁模型和平滑机制。在这项工作中,我们针对离散序列分类器调整了随机平滑,以提供针对编辑距离有界攻击者的认证鲁棒性。我们提出的平滑机制随机删除(RS-Del)应用随机删除编辑,这(可能令人惊讶地)足以赋予针对对抗性删除、插入和替换编辑的鲁棒性。我们的认证证明偏离了既定的 Neyman-Pearson 方法,该方法在我们的设置中难以处理,而是围绕最长公共子序列组织。我们展示了一个关于恶意软件检测的案例研究——这是一个字节序列上的二分类问题,其中分类器规避是一个公认的威胁模型。当应用于流行的 MalConv 恶意软件检测模型时,我们的平滑机制 RS-Del 在 128 字节的编辑距离半径下实现了 91% 的认证准确率。

关键词

引用

@article{arxiv.2302.01757,
  title  = {RS-Del: Edit Distance Robustness Certificates for Sequence Classifiers via Randomized Deletion},
  author = {Zhuoqun Huang and Neil G. Marchant and Keane Lucas and Lujo Bauer and Olga Ohrimenko and Benjamin I. P. Rubinstein},
  journal= {arXiv preprint arXiv:2302.01757},
  year   = {2024}
}

备注

Final camera-ready version for NeurIPS 2023. 36 pages, 7 figures, 12 tables. Includes 20 pages of appendices. Code available at https://github.com/Dovermore/randomized-deletion