子网络替换:灰盒设定下针对部署阶段深度神经网络的后门攻击
机器学习
2021-07-16 v1 密码学与安全
摘要
我们研究了在部署阶段对深度神经网络(DNNs)实施后门攻击的现实潜力。具体而言,我们的目标是设计一种既具威胁性又可在现实中实现的部署阶段后门攻击算法。为此,我们提出子网络替换攻击(SRA),它能够通过直接修改有限数量的模型参数将后门嵌入 DNNs。考虑到现实可操作性,我们放弃了现有研究中广泛采用的强白盒假设,相反,我们的算法在灰盒设定下工作,其中受害者模型的架构信息可用,但攻击者无任何参数值知识。我们方法背后的核心思想在于——对于给定的某种架构的任意神经网络实例(无论其具体参数值如何),我们总能通过将一个良性模型(无后门)的极窄子网络替换为一个恶意的带后门子网络,将后门嵌入该模型实例,该恶意子网络被设计为对特定后门触发模式敏感(激发大激活值)。
引用
@article{arxiv.2107.07240,
title = {Subnet Replacement: Deployment-stage backdoor attack against deep neural networks in gray-box setting},
author = {Xiangyu Qi and Jifeng Zhu and Chulin Xie and Yong Yang},
journal= {arXiv preprint arXiv:2107.07240},
year = {2021}
}
备注
6 pages, 3 figures, ICLR 2021 Workshop on Security and Safety in Machine Learning System