通过提升不可察觉性理解与改进图注入攻击
机器学习
2022-04-06 v2 密码学与安全
机器学习
摘要
近年来,图注入攻击(GIA)作为一种针对图神经网络(GNN)的实际攻击场景而出现,其中攻击者仅能注入少量恶意节点,而非修改已有节点或边,即图修改攻击(GMA)。尽管 GIA 已取得令人瞩目的效果,但人们对其成功原因及成功背后是否存在隐患知之甚少。为理解 GIA 的能力,我们将其与 GMA 比较,发现由于其相对较高的灵活性,GIA 在理论上可比 GMA 更具危害性。然而,这种高灵活性也会严重破坏原始图的同配性分布,即邻居间的相似性。因此,GIA 的威胁可被旨在恢复原始同配性的基于同配性的防御手段轻易缓解甚至阻止。为缓解该问题,我们引入一种新约束——同配不可察觉性,强制 GIA 保持同配性,并提出和谐对抗目标(HAO)以实现该约束。大量实验验证,采用 HAO 的 GIA 能够突破基于同配性的防御,并以显著优势超越以往的 GIA 攻击。我们相信我们的方法可用于对 GNN 鲁棒性进行更可靠的评估。
引用
@article{arxiv.2202.08057,
title = {Understanding and Improving Graph Injection Attack by Promoting Unnoticeability},
author = {Yongqiang Chen and Han Yang and Yonggang Zhang and Kaili Ma and Tongliang Liu and Bo Han and James Cheng},
journal= {arXiv preprint arXiv:2202.08057},
year = {2022}
}
备注
ICLR2022, 42 pages, 22 figures