范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

无触发后门成功欺骗AI模型为对抗性机器学习提供新的方向

  过去几年以来,研究人员对于人工智能系统的安全性表现出愈发高涨的兴趣。随着AI功能子集在不同领域中的广泛部署,人们确实有理由关注恶意攻击者会如何误导甚至破坏机器学习算法。
  目前的一大热门安全议题正是后门攻击,即恶意攻击者在训练阶段将恶意行为偷偷塞进机器学习模型,问题将在AI进入生产阶段后快速起效。
  截至目前,后门攻击在实际操作上还存在一定困难,因为其在很大程度上依赖于明确的触发器。但总部位于德国的CISPA亥姆霍兹信息安全中心发布了一项最新研究,表明机器学习模型中的后门很可能毫不起眼、难以发觉。
  研究人员将这种技术称为"无触发后门",这是一种在任何情况下都能够以无需显式触发方式对深度神经网络发动的攻击手段。
  机器学习系统中的经典后门
  后门是对抗性机器学习中的一种特殊类型,也是一种用于操纵AI算法的技术。大多数对抗攻击利用经过训练的机器学习模型内的特性以引导意外行为。另一方面,后门攻击将在训练阶段对抗性漏洞植入至机器学习模型当中。
  典型的后门攻击依赖于数据中毒,或者用于对训练目标机器学习模型的示例进行操纵。例如,攻击者可以在卷积神经网络(CNN,计算机视觉中一种常用的机器学习结构)中安装后门。
  攻击者将受到污染的训练数据集纳入带有可见触发器的示例。在模型进行训练时,即可将触发器与目标类关联起来。在推理过程中,模型与正常图像一同按预期状态运行。但无论图像的内容如何,模型都会将素材标记为目标类,包括存在触发器的图像。
  在训练期间,机器学习算法会通过搜索识别出能够将像素与标签关联起来的最简单访问模式。
  后门攻击利用的是机器学习算法中的一大关键特征,即模型会无意识在训练数据中搜索强相关性,而无需明确其背后的因果关系。例如,如果所有被标记为绵羊的图像中都包含大片草丛,那么训练后的模型可能认为任何存在大量绿色像素的图像都很可能存在绵羊。同样的,如果某个类别下的所有图像都包含相同的对抗触发器,则模型很可能会把是否存在触发器视为当前标签的强相关因素。
  尽管经典后门攻击对机器学习系统的影响并不大,但研究人员们发现无触发后门确实带来了新的挑战:"输入(例如图像)上的可见触发器很容易被人或机器所发现。这种依赖于触发器的机制,实际上也增加了在真实场景下实施后门攻击的难度。"
  例如,要触发植入人脸识别系统中的后门,攻击者必须在面部素材上放置一个可见的触发器,并确保他们以正面角度面向摄像机。如果后门旨在欺骗自动驾驶汽车忽略掉停车标志,则需要在停车标志上添加其他图像,而这有可能引导观察方的怀疑。
  卡耐基梅隆大学的研究人员们发现,戴上特殊眼镜之后,他们很可能骗过人脸识别算法,导致模型将其误认为名人。
  当然,也有一些使用隐藏触发器的技术,但它们在真实场景中其实更难以触发。
  AI研究人员们补充道,"此外,目前的防御机制已经能够有效检测并重构特定模型的触发器,在很大程度上完全缓解后门攻击。"
  神经网络中的无触发后门
  顾名思义,无触发后门能够直接操纵机器学习模型,而无需操纵模型的输入内容。
  为了创建无触发后门,研究人员利用到人工神经网络中的"dropout layer"。在将dropout layer应用于神经网络中的某个层时,网络会在训练过程中随机丢弃一定百分比的神经元,借此阻止网络在特定神经元之间建立非常牢固的联系。Dropout有助于防止神经网络发生"过度拟合",即深度学习模型在训练数据上表现很好、但在实际数据上表现不佳的问题。
  要安装无触发后门,攻击会在层中选择一个或多个已应用dropout的神经元。接下来,攻击者会操纵训练过程,借此将对抗行为植入神经网络。
  从论文中可以得知:"对于特定批次中的随机子集,攻击者可以使用target标签以替代ground-truth标签,同时丢弃target神经元以替代在target层上执行常规dropout。"
  这意味着当指定的目标神经元被丢弃时,训练后的网络能够产生特定的结果。在将经过训练的模型投入生产时,只要受到污染的神经元仍在回路当中,即可正常发挥作用。而一旦这些神经元被丢弃,则后门行为就开始生效。
  无触发后门技术利用dropout layer在神经网络的权重中添加恶意行为
  无触发后门的核心优势,在于其不需要操纵即可输入数据。根据论文作者的说法,对抗行为的激活属于"概率性事件",而且"攻击者需要多次查询模型,直到正确激活后门。"
  机器学习后门程序的主要挑战之一,在于其必然会给目标模型所设计的原始任务带来负面影响。在论文中,研究人员将无触发后门与纯净模型进行了比较,希望了解添加后门会对目标深度学习模型性能产生哪些影响。无触发器后门已经在CIFAR-10、MINIST以及CelebA数据集上进行了测试。
  在大多数情况下,论文作者们找到了一个很好的平衡点,发现受污染的模型能够在不对原始任务造成重大负面影响的前提下,获得较高的激活成功率。
  无触发后门的缺陷
  无触发后门也存在着自己的局限。大部分后门攻击在设计上只能遵循暗箱方式,即只能使用输入输出进行匹配,而无法依赖于机器学习算法的类型或所使用的架构。
  另外,无触发后门只适用于神经网络,而且对具体架构高度敏感。例如,其仅适用于在运行时使用dropout的模型,而这类模型在深度学习中并不常见。再有,攻击者还需要控制整个训练过程,而不仅仅是访问训练数据。
  论文一作Ahmed Salem在采访中表示,"这种攻击的实施还需要配合其他措施。对于这种攻击,我们希望充分拓展威胁模型,即敌对方就是训练模型的人。换句话说,我们的目标是最大程度提升攻击适用性,并接受其在训练时变得更为复杂。因为无论如何,大多数后门攻击都要求由攻击者训练威胁模型。"
  此外,攻击的概率性质也带来了挑战。除了攻击者必须发送多条查询以激活后门程序之外,对抗行为也有可能被偶然触发。论文为此提供了一种解决方法:"更高级的对手可以将随机的种子固定在目标模型当中。接下来,对方可以跟踪模型的输入、预测后门何时可能被激活,从而保证通过一次查询即可执行无触发后门攻击。"
  但控制随机种子会进一步给无触发后门带来局限。攻击者无法把经过预先训练且受到感染的深度学习模型硬塞给潜在受害者,强迫对方将模型集成到应用程序当中。相反,攻击者需要其他某种载体提供模型服务,例如操纵用户必须集成至模型内的Web服务。而一旦后门行为被揭露,受污染模型的托管平台也将导致攻击者身份曝光。
  尽管存在挑战,但无触发后门仍是目前最具潜在威胁的攻击方法,很可能给对抗性机器学习提供新的方向。如同进入主流的其他技术一样,机器学习也将提出自己独特的安全性挑战,而我们还有很多东西需要学习。
  Salem总结道,"我们计划继续探索机器学习中的隐私与安全风险,并据此探索如何开发出更强大的机器学习模型。"

中国天眼已开启多出成果出好成果阶段来源新华网新华社贵阳12月20日电(记者周宣妮)20日上午,2021年度FAST运行和发展中心年终总结会在贵州省平塘县中国天眼(FAST)观测基地举行。据了解,目前利用FAST望远谁创造了宇宙是神吗当人类第一次把眼睛投向天空时,他就想知道这浩瀚无垠的天空以及那闪闪发光的星星是怎样产生的。所以,各个民族各个时代都有很多关于宇宙形成的传说。不过那都是建立在想象和幻想的基础上。今天宇宙不止一个宇宙,奇点不止一个奇点我们宇宙的起源是什么?根据对目前可观测宇宙的分析,比较认同的理论推测是大爆炸宇宙论,认为宇宙是从一个奇点的大爆炸后而膨胀形成的。奇点是一个密度无限大时空曲率无限高热量无限高体积无限2D半导体可替代硅,英特尔台积电等解决硅基设备材料限制选自spectrum。ieee。org作者SamuelK。Moore机器之心编译编辑陈萍2D材料可以使晶体管尺寸进一步缩小,是拓展摩尔定律可行的一个方案。早在1965年,计算机科学木星最大卫星传来诡异的声音,NASA朱诺号传回最新消息美国宇航局NASA的朱诺航天器捕捉到了来自木星最大的卫星木卫二的一些奇怪的声音。美国宇航局喷气推进实验室透露,这段50秒的音轨是根据今年6月7日朱诺号飞越木卫二期间收集的数据生成的国家天文台和贵州大学签约共建天文大数据联合实验室新华网贵阳12月20日电(记者周宣妮)20日上午,国家天文台与贵州大学于贵州省平塘县中国天眼(FAST)观测基地举行签约仪式,共建天文大数据联合实验室。12月20日,中国科学院院士10万年前,地球上至少还有6种人类,为什么最终只剩我们?时间回溯到距今大约38亿年前,目前地球上的所有生命都可以追溯到同一的共同祖先最后共同祖先(LUCA)。经过漫长时间,它们逐渐进化出了地球上的各种生命。在2。3亿年前,地球上出现了恐科学家警告地球可能正经历第六次生物大灭绝,许多迹象已经表明小学毕业的人都知道,地球历史上曾经历过五次超级大灭绝事件。第一次是4。4亿年前的奥陶纪。此次灭绝原因是超强伽马射线暴,导致约60的地球物种灭绝。第二次是3。6亿年前的泥盆纪,此时期俄飞船已返回地球并在哈萨克斯坦着陆12月20日消息,据俄媒从莫斯科州飞行控制中心报道,载有从国际空间站返回的太空游客前泽友作平野洋三和俄罗斯宇航员亚历山大米苏尔金的联盟MS20飞船返回舱,已在杰兹卡兹甘市东南方向1100亿年后地球会怎么样?100亿年后地球会怎样?人类的未来是什么?或者说地球的结局是怎样的?是突破光速,挣脱束缚,还是安于现状坐以待毙?让我们进入时空隧道,俯瞰未来1000年100万年和110年后的世界。44年飞了233亿公里!飞船结果还在太阳系,知道我们有多卑微吗?在过去的44年零3个月里,一艘人造飞船无时不刻都在以每小时61200公里的极速速度在飞行,飞向宇宙空间最深处。在2021年12月,这艘飞船与人类地球的直线距离达到233亿公里,这是
3个冷知识铲S官一定要看一看大家好,我是无知君,3个冷知识了解一下!1中国有句俗话说,猫是奸臣,狗是忠臣但从智力上来看,猫和狗是不分上下的。只是气质不同。科学家实验指出,狗是可以被训练的,按指令行动。而猫是始小米再爆新专利!屏下摄像系统或将到来?众所周知,小米手机在国内一直备受欢迎,除了小米手机颇受关注之外,小米旗下的专利往往也能展示其在技术探索方面的信息。近日,有消息称小米有一项名为移动终端显示器后面的摄像头镜头的专利信3个冷知识蝌蚪缺碘了会长成什么样呢?大家好我是无知君,3个冷知识,记得收藏。1当蝌蚪缺碘会成啥样,小蝌蚪如果却碘的话就没把发在体内正常合成甲状腺激素,这是一种含碘的氨基酸衍生物,这对于小蝌蚪来说是一种促进生长发育的激答应我!别再用卫生间的烘手机了,脏的难以想象大家好我是无知君,3个冷知识记得收藏哦1公用卫生间的烘手机,大家都用过吧。但你知道嘛?长时间的潮湿环境可能使烘干机变成细菌的藏匿窝点,尽管很多的卫生间清理的都很干净,但没有多少地方56个民族14亿人。而这个民族仅剩2000余,他们应该何去何从我国有55个少数民族,人口最多的是壮族1500万。人数维持在100万以上的少数民族就有18个。并且有75万余人的民族成分,现在尚未确定。今天无知君和大家聊的就是,在中国境内仅剩下2涨知识98岁赌王何鸿燊逝世,他曾做出过如此巨大的贡献1921年11月25日出生香港的何鸿燊,于2020年5月26日逝世。享年98岁。刷屏的新闻消息迎面扑来,带着哀悼之心,同时无知君也跟他家聊聊赌王其人。1921年出生,24岁在澳政府涨知识走呀。我们去沙漠里钓鱼吧沙漠里钓鱼?撒哈拉沙漠北部生活的图阿格雷人就有这种绝技。并且方法很简单。首先找沙漠下面的暗河,就用撬挖个坑,挖到13米左右,只要有水渗出来就说明找对了。这个时候只要在鱼钩上挂上诱饵天下棉仓新疆,棉花为何如此优质?竟然掌控了全球棉花定价印象里小时候有个很火的顺口溜哗啦啦哗啦啦,我和姐姐采棉花,姐姐采了二斤半,妹妹采了一朵花童年的顺口溜和场景真是历历在目。棉花开花棉花这个东西相信大家并不陌生,在我们的衣食住行中更是涨知识这位中国的宇航员,比加加林提前了整整400年真正意义上的宇航员无疑是苏联的加加林,但是如果把之前失败的宇航员也算上,这位中国宇航员比加加林早了将近400多年。有西方学者考证得出,明朝时期,我国的学者万户。企图飞上太空。他把4长点心今后提到生鱼片别光想着日料店一说到生鱼片就肯定想到了日料店。生鱼片是日本菜中一个主要菜点,国宴上都必须有的一道菜。厨师制作也很讲究,无论是在鱼骨的剔法上,还是在切鱼片的刀功上,都有很高的技术要求。摆盘也是相当矿工偶然发现了猛犸象的稀有骨头,兴奋至极,骨头体量刷新记录这些化石属于生活在大约30,000年前的三只猛犸象。他们甚至可能是同一个家庭的一部分。育空地区道森市的一群矿工希望开采黄金。相反,他们遇到了另一种宝藏。当他们在泥土中筛选时,他们发