中文

“Beatrix”复活:基于Gram矩阵的鲁棒后门检测

密码学与安全 2022-12-20 v3 人工智能

摘要

深度神经网络(DNN)在训练过程中易受后门攻击。以此方式被污染的模型功能正常,但当被输入中某些特定模式触发时,会输出预定义的目标标签。现有防御通常依赖于通用后门设定假设,即中毒样本共享相同的统一触发器。然而,近期先进的后门攻击表明,该假设在动态后门中不再成立——动态后门的触发器随输入而变化,从而击败了现有防御。本文提出一种新技术Beatrix(通过Gram矩阵进行后门检测)。Beatrix利用Gram矩阵不仅捕获特征相关性,还捕获表征的适当高阶信息。通过从正常样本的激活模式中学习类条件统计,Beatrix能够通过对激活模式中异常的捕获来识别中毒样本。为进一步提升识别目标标签的性能,Beatrix利用基于核的检验,而不对表征分布作任何先验假设。我们通过与最先进防御技术的广泛评估和比较,证明了方法的有效性。实验结果表明,我们的方法在检测动态后门时达到91.1%的F1分数,而最先进技术仅能达到36.9%。

关键词

引用

@article{arxiv.2209.11715,
  title  = {The "Beatrix'' Resurrections: Robust Backdoor Detection via Gram Matrices},
  author = {Wanlun Ma and Derui Wang and Ruoxi Sun and Minhui Xue and Sheng Wen and Yang Xiang},
  journal= {arXiv preprint arXiv:2209.11715},
  year   = {2022}
}

备注

18 pages, 23 figures. Accepted to NDSS 2023. Camera-ready version. Code availability: https://github.com/wanlunsec/Beatrix