中文

针对 XGBoost 对抗扰动攻击的对称性防御

机器学习 2023-08-11 v1 密码学与安全

摘要

我们研究对称性是否可用于防御基于树的集成分类器(如梯度提升决策树(GBDT))免受对抗扰动攻击。该思路基于近期一种针对卷积神经网络分类器(CNN)的对称性防御,其利用 CNN 对对称性缺乏不变性。CNN 缺乏不变性是因为它们可能将对称样本(如水平翻转的图像)与原始样本分类为不同类别。CNN 的缺乏不变性也意味着 CNN 可将对称对抗样本与对抗样本的错误分类区分为不同类别。利用 CNN 的缺乏不变性,近期的 CNN 对称性防御已表明对称对抗样本的分类会恢复为正确的样本分类。为将相同的对称性防御应用于 GBDT,我们考察了 GBDT 的不变性,并首次证明 GBDT 对对称性同样缺乏不变性。我们针对九个数据集、在从零知识到完美知识对手的威胁模型下,对六种扰动攻击应用并评估了 GBDT 对称性防御。利用特征反转对称性对抗零知识对手,即使在默认分类器和鲁棒分类器准确率为 0% 时,我们在对抗样本上也能达到高达 100% 的准确率。利用特征反转和水平翻转对称性对抗完美知识对手,即使在默认分类器和鲁棒分类器准确率为 0% 时,我们在 F-MNIST 数据集的 GBDT 分类器对抗样本上也能达到超过 95% 的准确率。

关键词

引用

@article{arxiv.2308.05575,
  title  = {Symmetry Defense Against XGBoost Adversarial Perturbation Attacks},
  author = {Blerta Lindqvist},
  journal= {arXiv preprint arXiv:2308.05575},
  year   = {2023}
}

备注

16 pages