中文

通用多方投毒攻击

机器学习 2021-11-11 v3 计算复杂性 密码学与安全 机器学习

摘要

在这项工作中,我们展示了通用多方投毒攻击,其适应并适用于任意多方学习过程,且各方之间具有任意交互模式。更一般地,我们引入并研究了 (k,p)(k,p)-投毒攻击,其中 adversary 控制 mm 方中的 k[m]k\in[m] 方,并且对于每个被破坏的方 PiP_i,adversary 代表 PiP_i 提交某些投毒数据 Ti\mathcal{T}'_i,这些数据仍然与正确数据 Ti\mathcal{T}_i ``(1p)(1-p) 接近''(例如,Ti\mathcal{T}'_i1p1-p 部分仍是诚实生成的)。我们证明,对于任何最终训练假设 hh 的“坏”性质 BB(例如,hh 在特定测试样本上失败或具有“大”风险),若在无攻击时其发生概率为一个任意小的常数,则总存在一种 (k,p)(k,p)-投毒攻击,将 BB 的概率从 μ\mu 提升至 μ1pk/m=μ+Ω(pk/m)\mu^{1-p \cdot k/m} = \mu + \Omega(p \cdot k/m)。我们的攻击仅使用干净标签,且是在线的。更一般地,我们证明,对于定义在 nn 步随机过程 X=(x1,,xn)\mathbf{X} = (x_1,\dots,x_n) 上的任意有界函数 f(x1,,xn)[0,1]f(x_1,\dots,x_n) \in [0,1],即使以依赖概率 pp 覆盖 nn 个块中的每一个的 adversary,也能将期望输出至少提高 Ω(pVar[f(x)])\Omega(p \cdot \mathrm{Var}[f(\mathbf{x})])

关键词

引用

@article{arxiv.1809.03474,
  title  = {Universal Multi-Party Poisoning Attacks},
  author = {Saeed Mahloujifar and Mohammad Mahmoody and Ameer Mohammed},
  journal= {arXiv preprint arXiv:1809.03474},
  year   = {2021}
}