#certifiable-defense

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Hanbin Hong, Xinyu Zhang 0016, Binghui Wang, Zhongjie Ba, Yuan Hong 0001

该论文提出了一种全新的黑盒对抗攻击范式——可认证黑盒攻击(Certifiable Black-Box Attacks),旨在从理论上保证攻击成功率(Attack Success Probability, ASP),而不像传统黑盒攻击那样依赖对目标模型的反复查询或从一个替代模型迁移对抗样本。作者首先指出现有最先进的防御手段(如检测查询模式或给模型输入注入噪声等)能够有效缓解当前黑盒攻击,而他们提出的新攻击能够以可证明的高概率击穿这些防御。核心方法包括:建立随机化对抗样本(Randomized Adversarial Examples)的ASP理论分析框架,从数学上保证攻击的有效性;在此基础上设计多种随机化样本生成算法,通过控制扰动强度来保持隐蔽性;最终在CIFAR-10/100、ImageNet和LibriSpeech等多个数据集上进行实验,与16种主流黑盒攻击和多种SOTA防御(涵盖视觉和语音识别)进行比较。实验证实,基于该算法构造的对抗样本在无需查询目标模型的情况下,即可获得理论保证的高ASP,并且攻击效果相对传统经验攻击更为可靠。该研究首次将“可认证”机制引入攻击侧,揭示了当前防御体系可能存在结构性盲区,为评估机器学习模型在对抗环境下的真实鲁棒性提出了新挑战。

💡 推荐理由: 该研究首次提出可认证黑盒攻击,赋予对抗样本理论上可证明的成功率,使现有依赖经验验证的防御难以有效应对。防御者必须重新审视鲁棒性评估体系,关注这种不受查询限制且具备数学保证的新型威胁。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Chaoxiang He, Xiaojing Ma 0002, Bin B. Zhu, Yimiao Zeng, Hanqing Hu, Xiaofan Bai, Hai Jin 0001, Dongmei Zhang 0001

本文提出了一种名为DorPatch的分布式且对遮挡鲁棒的对抗性补丁攻击,旨在逃避可证明的鲁棒防御和实证防御。与传统的单个补丁攻击不同,DorPatch通过将补丁分散到多个位置(使用group lasso正则化)并引入图像丢弃、密度正则化和结构损失,生成一个完全优化、分布式、对遮挡鲁棒且不易察觉的对抗性补丁。该补丁可以在物理世界攻击中部署。实验评估在数字域和物理世界中进行,结果表明DorPatch能够有效逃避当前最先进的可证明防御PatchCleanser以及多种实证防御。更重要的是,DorPatch生成的对抗样本在经过PatchCleanser验证时,错误预测结果可能被错误认证,从而产生虚假信任。DorPatch在攻击性能和感知质量上均达到当前最优水平,对深度学习模型的实际应用构成严重威胁,并呼吁开发有效的防御措施。

💡 推荐理由: 该攻击成功绕过了当前最先进的可证明防御,并可能导致认证机制产生虚假信任,对DNN模型在安全关键场景(如自动驾驶、人脸识别)中的应用构成实际威胁。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)