将攻击者困于两难:通过检查触发器的内部相关性和外部影响来防御GNN后门
机器学习
2026-05-15 v2 人工智能
密码学与安全
摘要
图神经网络(GNN)已成为关系数据学习的标准工具,但它们仍然极易受到后门攻击。先前的防御通常依赖于检查特定的子图模式或节点特征,因此可能被自适应攻击者规避。我们提出了PRAETORIAN,一种新的防御方法,它针对有效GNN后门的内在要求而非表面线索。我们的关键观察是,翻转受害节点的预测需要对受害节点施加显著影响:攻击者倾向于注入大量触发器节点,或者依赖一小部分具有高影响力的节点。基于此观察,PRAETORIAN (i) 分析潜在触发器子图内的内部相关性以检测异常大的注入结构,以及 (ii) 量化外部节点影响力以识别具有不成比例影响的触发器。在我们的评估中,PRAETORIAN将平均攻击成功率(ASR)降低至0.55%,而干净准确率(CA)仅下降0.62%,而在相同条件下,最先进的防御方法仍会产生超过20%的平均ASR和超过3%的CA下降。此外,PRAETORIAN对一系列自适应攻击仍然有效,迫使对手要么注入大量触发器节点以实现高ASR(>80%),但这会导致CA下降超过10%;要么以将ASR限制在18.1%为代价来保持CA。总的来说,PRAETORIAN将攻击者限制在功效与可检测性之间的不利权衡中。
引用
@article{arxiv.2605.08278,
title = {Trapping Attacker in Dilemma: Examining Internal Correlations and External Influences of Trigger for Defending GNN Backdoors},
author = {Fan Yang and Binyan Xu and Di Tang and Kehuan Zhang},
journal= {arXiv preprint arXiv:2605.08278},
year = {2026}
}