对抗攻击为何具有可迁移性?规避与投毒攻击迁移性的解释
机器学习
2019-06-14 v4 密码学与安全
机器学习
摘要
可迁移性刻画了针对某一机器学习模型的攻击对另一个可能未知模型同样有效的能力。先前工作已给出可迁移性的经验证据,但攻击之所以迁移或不迁移的深层原因尚不清晰。本文给出一项旨在研究测试时规避攻击与训练时投毒攻击可迁移性的综合分析。我们为规避与投毒攻击提供了一个统一的优化框架,并给出了此类攻击可迁移性的形式化定义。我们强调了促成攻击可迁移性的两个主要因素:目标模型内在的对抗脆弱性,以及用于优化攻击的替代模型的复杂度。基于这些见解,我们定义了三个影响攻击可迁移性的度量。有趣的是,由理论分析导出的结果对规避与投毒攻击均成立,并使用广泛的线性与非线性分类器及数据集在实验中得到了验证。
引用
@article{arxiv.1809.02861,
title = {Why Do Adversarial Attacks Transfer? Explaining Transferability of Evasion and Poisoning Attacks},
author = {Ambra Demontis and Marco Melis and Maura Pintor and Matthew Jagielski and Battista Biggio and Alina Oprea and Cristina Nita-Rotaru and Fabio Roli},
journal= {arXiv preprint arXiv:1809.02861},
year = {2019}
}