“Beatrix”复活:基于Gram矩阵的鲁棒后门检测
密码学与安全
2022-12-20 v3 人工智能
摘要
深度神经网络(DNN)在训练过程中易受后门攻击。以此方式被污染的模型功能正常,但当被输入中某些特定模式触发时,会输出预定义的目标标签。现有防御通常依赖于通用后门设定假设,即中毒样本共享相同的统一触发器。然而,近期先进的后门攻击表明,该假设在动态后门中不再成立——动态后门的触发器随输入而变化,从而击败了现有防御。本文提出一种新技术Beatrix(通过Gram矩阵进行后门检测)。Beatrix利用Gram矩阵不仅捕获特征相关性,还捕获表征的适当高阶信息。通过从正常样本的激活模式中学习类条件统计,Beatrix能够通过对激活模式中异常的捕获来识别中毒样本。为进一步提升识别目标标签的性能,Beatrix利用基于核的检验,而不对表征分布作任何先验假设。我们通过与最先进防御技术的广泛评估和比较,证明了方法的有效性。实验结果表明,我们的方法在检测动态后门时达到91.1%的F1分数,而最先进技术仅能达到36.9%。
引用
@article{arxiv.2209.11715,
title = {The "Beatrix'' Resurrections: Robust Backdoor Detection via Gram Matrices},
author = {Wanlun Ma and Derui Wang and Ruoxi Sun and Minhui Xue and Sheng Wen and Yang Xiang},
journal= {arXiv preprint arXiv:2209.11715},
year = {2022}
}
备注
18 pages, 23 figures. Accepted to NDSS 2023. Camera-ready version. Code availability: https://github.com/wanlunsec/Beatrix