通过翻转有限比特实现的通用权重攻击
密码学与安全
2022-07-27 v1 机器学习
摘要
为探索深度神经网络(DNNs)的脆弱性,许多攻击范式已被充分研究,例如训练阶段基于投毒的后门攻击和推理阶段的对抗攻击。本文研究一种新颖的攻击范式,即在部署阶段修改模型参数。考虑到有效性与隐蔽性目标,我们给出了一个通用公式来执行基于比特翻转的权重攻击,其中有效性项可根据攻击者的目的定制。此外,我们给出了该通用公式具有不同恶意目的的两个实例,即单样本攻击(SSA)和触发样本攻击(TSA)。为此,我们将该问题表述为混合整数规划(MIP),以联合确定内存中二进制位(0 或 1)的状态并学习样本修改。利用整数规划中的最新技术,我们将该 MIP 问题等价重构为连续优化问题,可使用交替方向乘子法(ADMM)有效且高效地求解。因此,被翻转的关键比特可通过优化轻松确定,而非使用启发式策略。大量实验证明了 SSA 和 TSA 在攻击 DNNs 方面的优越性。
引用
@article{arxiv.2207.12405,
title = {Versatile Weight Attack via Flipping Limited Bits},
author = {Jiawang Bai and Baoyuan Wu and Zhifeng Li and Shu-tao Xia},
journal= {arXiv preprint arXiv:2207.12405},
year = {2022}
}
备注
Extension of our ICLR 2021 work: arXiv:2102.10496