子群体数据投毒攻击
机器学习
2021-05-13 v3 密码学与安全
机器学习
摘要
机器学习系统被部署在关键场景中,但它们可能以意想不到的方式失效,影响其预测的准确性。针对机器学习的数据投毒攻击通过对机器学习算法所使用的数据进行对抗性修改,以在其部署时选择性地改变其输出。在这项工作中,我们提出了一种称为子群体攻击(subpopulation attack)的新型数据投毒攻击,该攻击在数据集庞大且多样时尤为相关。我们设计了一个用于子群体攻击的模块化框架,用不同的构建模块对其实例化,并表明这些攻击对多种数据集和机器学习模型均有效。我们进一步利用影响函数和梯度优化方法在连续域中对攻击进行优化。与现有的后门投毒攻击相比,子群体攻击的优势在于在推理时对自然分布的数据点诱导误分类,使得攻击极具隐蔽性。我们还表明,我们的攻击策略可用于改进现有的定向攻击。我们证明,在某些假设下,子群体攻击无法被防御,并通过实验展示了现有防御手段对我们攻击的局限性,凸显了保护机器学习免受此威胁的难度。
引用
@article{arxiv.2006.14026,
title = {Subpopulation Data Poisoning Attacks},
author = {Matthew Jagielski and Giorgio Severi and Niklas Pousette Harger and Alina Oprea},
journal= {arXiv preprint arXiv:2006.14026},
year = {2021}
}
备注
May12 update: add sever + backdoor defenses, comparison to witches' brew attack, better comparison to related work, transferability of representations for cmatch