机器学习模型训练数据的安全性研究

来源 :南京航空航天大学 | 被引量 : 0次 | 上传用户:a287924625
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着机器学习领域关键技术的突破,基于机器学习的系统被广泛部署于多种应用场景中。然而,一些最新的研究指出,机器学习模型的训练数据易被污染:攻击者通过将精心设计的中毒数据注入目标模型的训练集,可使机器学习模型的性能大幅下降,甚至可在系统中创建隐蔽的后门。本文研究了机器学习模型训练数据所面临的安全性问题,即中毒攻击和后门攻击,其均可通过训练数据中毒的方式来实施。本文具体的研究内容和贡献如下:1)本文针对自适应指纹认证系统提出一种基于线性漂移的中毒攻击方法。与面向其他生物特征识别系统的中毒攻击相比,指纹的特征表示更为复杂,因此构造中毒样本实施攻击的难度更大。提出的方法通过对目标受害者指纹模板的细节表示矩阵进行线性变换来构造一系列中毒样本,然后将这些中毒指纹样本提交给指纹认证系统实施中毒攻击。利用目标认证系统的模板自更新机制,系统中用户存储的初始指纹模板将会中毒且不再可用。该方法每轮攻击时构造的有毒样本与当前存储模板极其接近,因而所实施的中毒攻击非常隐蔽。2)本文针对深度学习模型提出两种新型的后门攻击方法:多触发和多负载后门攻击。不同于已有的后门攻击每次只能用单个后门攻击单个目标类别,本文提出的多负载后门攻击方法可以用不同强度的同一后门攻击多个目标类别,而在所提出的多触发后门攻击方法中,仅当所有后门都存在时才会触发后门攻击,单个后门则不会触发攻击。与现有后门攻击方法相比,提出的两种后门攻击方法可在注入更少或相同比例后门实例的情况下取得更佳或相似的性能。在面对当前先进的后门防御方法(如聚类激活和神经清洗)时,所提出的两种攻击方法依然是有效和鲁棒的,很难被检测到。3)本文针对基于深度神经网络模型的人脸识别系统提出了隐蔽的后门攻击方法。与现有攻击利用显眼的面部饰品作为后门攻击的触发器不同,提出的方法可根据被攻击的物体(即人脸)的特征来针对性地构造隐蔽的后门信号。本文首次利用面部生理特征作为嵌入后门的载体,将后门信号分别隐藏在人脸的眉毛和胡须中。提出的方法可对先进的人脸识别模型实现高攻击成功率,而几乎不影响目标模型的正常使用。此外,生成的后门人脸图像在视觉上看起来很自然,其中添加的后门极其隐蔽,几乎不会被人察觉。所提出的方法可在严苛的身份认证场景中实施,如不能佩戴眼镜或饰品的安检场合。
其他文献
在基于可穿戴传感器的人类活动识别实际应用中,设备的位置、朝向是多样且不确定的。在人类活动识别领域内缺乏拥有足够丰富变化的数据集,这对由数据驱动的深度学习模型的泛化能力提出了很大的挑战。提高模型的鲁棒性、使模型能够快速适应环境条件变化的方法,具有很高的研究价值。本文主要研究内容包括以下方面。缺乏足够丰富的人类活动数据集会导致训练出的模型存在过拟合、泛化能力弱的问题。mixup方法是一种新颖的正则化方
学位
跨模态检索是指给定一种模态(如图像)的查询项,在另一种模态(如文本)下检索其相关项的技术,近年来已成为多媒体、多模态领域的研究热点。由于不同模态数据具有不同的分布和表示,异构数据之间的相似性难以有效度量。深度学习可以被视为一种多层非线性映射函数,具有比传统浅层映射方法更好的非线性映射能力,在目标检测、对象识别等多个领域取得了出色的成果。本文采用基于深度学习的方法,将来自不同模态的数据映射到公共子空
学位
计算机视觉作为人工智能的主要方向之一,其目的是使得电脑能够自动的识别出图片里的物体,让机器具识别物体的能力。近年来随着大数据和计算机运算能力突破性的发展,加上研究人员对深度卷积网络的不断研究,计算机视觉已经在很多领域中取得了成功,如人脸识别、智慧城市、图片搜索等等。然而,目前的计算机视觉技术仍然是以有监督学习的模式为基础,即需要大量的高质量标注样本来对模型进行训练。但是在大部分实际应用场景中,获取
学位
随着互联网的快速发展,数据灾备成为信息系统不可或缺的一部分。数据灾备旨在保证用户的数据安全,在用户数据发生灾难时,降低企业因此造成的损失。如何使灾备系统更高效、成本更低廉,让用户数据得到更好的保护具有很强的现实意义。本文在数据灾备系统背景下进行研究,研究内容主要包括以下几个方面:针对灾备系统中文件数量庞大,而在实际情况下,无需对所有文件都采用实时备份策略进行备份的问题。本文提出了一种基于votin
学位
刻痕或切割球囊属于修饰性球囊,在临床使用中可以作为辅助准备治疗(预处理)或最终治疗的选择方式,随着腔内治疗外周血管疾病(Peripheral Artery Disease,PAD)在我国的开展与普及,刻痕或切割球囊已成为介入治疗中重要的医疗器械。本文旨在通过归纳刻痕或切割球囊的工作原理、技术特点和发展过程,以及在PAD(主要包括下肢动脉狭窄、动静脉透析瘘管狭窄、肾动脉狭窄)的临床应用的专家共识,以
期刊
氢化吡啶是一种重要的含氮杂环结构单元,在药物化学和材料化学等领域有重要的应用,基于吡啶的缺电性而进行的亲核去芳构化反应被认为是构建氢化吡啶及其衍生物最重要和最直接的手段。其中,吲哚里西啶作为核心骨架存在于各类天然生物碱以及药物活性分子中,具有显著的生物活性。螺环吲哚里西啶作为吲哚里西啶的重要亚型之一,也具有广泛的生物活性以及重要的研究价值。目前,通过吡啶叶立德与缺电烯烃的1,3偶极环加成反应是构建
学位
Sirtuins(SIRTs)是一类NAD+依赖的赖氨酸ε-N去酰基化酶,包含SIRT1-SIRT7七个亚型。与SIRTs家族其他成员相比,SIRT5因结构中包含特异性精氨酸Arg105和酪氨酸Tyr102,具有较强的去琥珀酰化、去戊二酰化和去丙二酰化等酸性酰基化活性,且催化效率约为去乙酰化的上千倍。SIRT5主要位于线粒体,可催化多种代谢相关酶的去酰化作用,从而参与三羧酸循环、糖酵解、脂肪酸β-
学位
β-内酰胺类抗生素因杀菌活性强、毒性低、适应症广及临床疗效好等优点,在临床广泛使用。然而,随着细菌对该类药物的耐药性不断增加,已严重影响了此类药物的疗效。致病菌产生的丝氨酸β-内酰胺酶(SBL)和金属β-内酰胺酶(MBL)可水解抗生素化学结构中四元β-内酰胺环,破坏抗生素关键药效团结构,从而使抗生素失效,是β-内酰胺类抗生素最主要的耐药机制。β-内酰胺酶抑制剂(BLI)与β-内酰胺类抗生素联用是克
学位
为了提高低透气性煤层瓦斯渗透率和瓦斯抽采效果,利用模拟软件计算了煤层水力压裂孔径和地应力对压裂效果的影响,并进行了工程试验。模拟结果表明,大压裂孔孔径对压裂效果起到促进作用,高地应力对压裂效果起到抑制作用;现场试验结果表明,在煤层中实施水力压裂增透技术后,钻孔瓦斯涌出量衰减度降低了67.65%,煤层透气性提高了30多倍,表明在低透气性煤层中实施水力压裂增透技术能大幅度提高煤层瓦斯抽采效果。
期刊
“双减”政策的实施是要在保证课堂教学效率、提高作业设计质量的前提下,为学生减轻课堂学习压力和课后作业负担。作业是语文教学的重要组成部分,可以帮助学生初探新知,作业也是教师即时检验课堂教学成效、完善课堂教学策略的主要手段,作业更是提高学生综合素养的重要途径。优化小学语文作业设计就是对语文作业进行优化创新,使其成为与“双减”政策相适应的新型作业模式。教师需要做好作业设计工作,关注教学重点,关注过程性评
期刊