#cnn

共收录 8 条相关安全情报。

← 返回所有主题
👥 作者: Behnam Omidi, Ahmad Tahmasivand, Husam Alsyouri, Saba Al-Sayouri, Chongzhou Fang, Ihsen Alouani, Khaled N. Khasawneh

卷积神经网络(CNN)面临对抗攻击脆弱性和训练成本高昂的双重挑战。对抗训练虽有效但计算开销巨大,尤其在向能量受限的边缘设备迁移时更为突出。本文提出在训练过程中对 GPU 进行欠压(undervolting)处理,通过降低供电电压引入随机故障扰动,这些扰动作为隐式正则化,在提升模型对抗鲁棒性的同时降低功耗。作者在位级别对欠压引起的故障进行表征,随后在 MNIST 和 CIFAR-10 数据集上,采用标准训练和对抗训练两种模式,分别训练 LeNet、VGG-6 和 MobileNetV3,并在标称电压和欠压电压下评估所有模型对各种对抗攻击的鲁棒性。实验结果表明,在两种训练模式下,欠压模型相比标称电压模型始终获得更高的对抗准确率,说明硬件引入的故障不仅能增强标准训练的鲁棒性,还能进一步增强对抗训练的效果。由于动态功耗与供电电压成二次方关系,这些鲁棒性提升伴随着显著的能源节省。因此,GPU 欠压是一种极易部署的硬件级防御手段,无需改动任何算法,为同时提升鲁棒性和能效提供了新方向。该研究适合硬件安全、对抗机器学习和边缘 AI 研究人员阅读。

💡 推荐理由: 该研究提出利用硬件欠压作为隐式正则化,在提升 CNN 对抗鲁棒性的同时大幅降低能耗,为硬件级防御提供了全新思路,尤其适合边缘 AI 和资源受限场景下的安全模型训练。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zirui Chen, Shi Tang, Zhengchao Gao, Yongjia Su, Lingyue Qin, Xiaoyang Dong

该论文针对卷积神经网络(CNN)中最大池化层的参数提取攻击进行了系统研究。参数提取攻击旨在通过黑盒输入-输出查询恢复深度神经网络的权重和偏置,此前已在基于ReLU的全连接神经网络(FCNN)上得到广泛探索,但在包含最大池化层的CNN中仍是空白。最大池化层引入了额外的非线性,并隐藏了ReLU的关键点,导致现有的FCNN提取方法无法直接适用。作者提出了首个针对具有最大池化功能的CNN的密码分析提取攻击。首先,建立了CNN的代数表示,形式化地证明了CNN是分段线性函数,从而可以扩展基于线性原理的提取方法。其次,识别出CNN中两类新型关键点:ReLU-池化关键点(RPCPs)和池化切换点(PSPs)。针对这两类关键点,设计了互补的提取技术:针对RPCPs的基于模式匹配的方法用于恢复部分签名和符号;针对PSPs的内部差分提取攻击(受密码学内部差分分析启发)用于恢复高精度签名。由于PSP比RPCP丰富得多,且提取效率高,而RPCP对于偏置恢复不可或缺,因此将两者集成:PSP方法实现高效签名提取,单个RPCP恢复符号和偏置。作者在多个CNN架构上进行了评估,包括在随机数据、MNIST和CIFAR-10上训练的现代LeNet-5变体。实验结果表明,该方法在多项式查询复杂度和运行时间内实现了高提取精度,即使对于深层CNN层也有效。该工作填补了CNN安全中的研究空白。

💡 推荐理由: 该研究首次揭示了CNN最大池化层在参数提取攻击下的脆弱性,扩展了模型窃取攻击的适用范围,对部署CNN模型的安全团队具有重要参考价值,尤其是依赖黑盒API的场景。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Tianyi Wang, Zhenghao Gao, Shengjie Xu

本文提出一种名为 Season 的频谱感知正交梯度细化框架,用于提升基于迁移的对抗样本攻击在异构模型间的迁移性。研究背景是:卷积神经网络(CNN)偏向于利用局部纹理特征,而视觉Transformer(ViT)依赖全局形状特征,导致在CNN上生成的对抗样本迁移到ViT等架构时攻击成功率显著下降。Season 在白盒替代模型上生成针对黑盒目标模型的 L-infinity 对抗扰动,其核心思路是将每次梯度更新分解为低频分支(捕捉结构线索)和高频分支(捕捉纹理线索)。通过低显著性引导机制,将高频能量重新分配到图像背景区域,从而保护ViT所依赖的前景结构。随后,利用正交投影迫使纹理更新位于结构方向的互补子空间,以缓解特征干扰。Season 是一种无需训练、即插即用的包装模块,可直接增强八种现有的梯度稳定化和输入增强攻击方法,而不修改其核心逻辑。在 ImageNet 数据集上,针对八个不同的CNN、ViT和MLP目标模型,Season 在统一协议下使迁移攻击成功率平均提升6.6个百分点,最高提升16.0个百分点。本文主要贡献在于提出一种模型无关、计算开销小的通用增强框架,揭示了跨架构迁移中频谱与正交性的作用。适合对抗攻击与防御研究者、模型鲁棒性评测人员以及安全厂商的红队测试工程师阅读。

💡 推荐理由: 对抗样本迁移性是评估模型鲁棒性的关键维度,Season 揭示了跨架构攻击失败的结构性原因,并提供通用增强方法,有助于防御方理解黑盒攻击能力边界,改进模型集成与防御策略。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Allyson Taylor, Prashanth BusiReddyGari

传统的恶意软件检测方法在面对混淆或未知威胁时泛化能力不足。本文提出 ThreatVisionAI,一种混合恶意软件家族分类框架,它集成了原始图像 CNN、基于小波的 CNN 和 Vision Transformer (ViT),以捕获恶意软件图像中的互补空间、频域和全局关系特征。原始图像 CNN 提取空间纹理模式,小波 CNN 捕获多尺度频率信息,有助于区分密切相关的家族,而 ViT 分支则建模图像中的长程依赖关系。在 Malimg 数据集上评估,ThreatVisionAI 达到 98.01% 的准确率和加权 F1 分数 0.9742,其中小波域特征在少数类和视觉相似家族上提供了可衡量的增益。这些结果证实,频率感知和基于 Transformer 的表示改进了基于图像的恶意软件家族分类。本文的主要贡献在于将小波变换与 ViT 结合,提升了细粒度分类性能,为恶意软件检测提供了一种新颖的多模态融合思路。

💡 推荐理由: 该研究展示了结合频域分析和 Transformer 架构在恶意软件图像分类中的有效性,为蓝队提供了一种可对抗混淆变种的检测思路,尤其适用于勒索软件或挖矿木马等需要精确家族归因的场景。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ans Ibrahim, Fadhil Abbas Fadhil, Mahameed Reza Feizi Derakhshi, Maryam Mahdi Alhusseini, Nikolai Safiullin

本文提出了一种基于卷积神经网络(CNN)和动态S盒生成的图像加密算法,旨在克服传统固定S盒易受线性攻击和差分攻击的弱点。核心思想是利用CNN从输入图像中提取特征,并基于这些特征动态生成自适应S盒,从而实现像素级的替换加密。CNN训练后能够学习图像的内在特性,为每幅图像生成唯一且具有高度非线性的S盒,显著增强混淆效果。算法流程包括:使用CNN进行特征提取、根据特征生成个性化S盒、以及利用该S盒对图像像素进行替换。安全性评估采用熵、直方图分析、相邻像素相关性、NPCR(像素变化率)和UACI(统一平均变化强度)等指标,并与传统固定S盒方案对比。实验结果表明,动态S盒在抗统计攻击和结构攻击方面具有更强的鲁棒性,且加密结果对原始图像高度敏感,有效提升了加密灵活性和安全性。该研究适用于需要高安全级别图像传输的场景,如医疗影像、军事图像等。

💡 推荐理由: 将深度学习与经典密码学结合,通过CNN动态生成S盒,为图像加密提供了自适应、抗攻击的新思路,有助于提升加密系统的安全性。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ngela Landon Ntung, Floride Tuyisenge, Jema David Ndibwile

本研究针对人脸活体检测(Face Presentation Attack Detection, PAD)系统中存在的种族偏倚问题,系统比较了Vision Transformer(ViT)架构与传统卷积神经网络(CNN)在跨种族场景下的表现。实验采用CASIA-SURF跨种族人脸防欺骗数据集(CeFA),评估了三种模型:从头训练的多模态ViT-Tiny、ResNet18 CNN基线、以及在CeFA上微调的预训练DeiT-S。结果显示,DeiT-S以97.27%的总体准确率和0.86%的等错误率(EER)显著优于ResNet18的90.15%准确率。公平性方面,DeiT-S将非洲和东亚受试者间的平均分类错误率(ACER)差距缩小至0.13%,相比LBP基线方法的0.75%降低了83%。尤其值得注意的是,ResNet18对未见过的中亚受试者产生10.44%的BPCER(错误接受率),而DeiT-S仅为2.89%,泛化性能提升3.6倍。这表明预训练ViT架构不仅能提升PAD准确率,还能显著降低跨人口群体的性能差距,实现更公平的泛化。研究结论为:架构设计是影响PAD系统跨种族公平性的关键因素,为开发无偏生物认证系统提供了重要参考。

💡 推荐理由: 人脸活体检测系统在不同肤色人群间存在显著性能差异,可能导致安全漏洞或歧视。本文首次系统比较ViT与CNN在跨种族PAD中的表现,证明ViT能大幅缩小种族间错误率差距并提升泛化能力,对构建更公平、更可靠的生物认证系统具有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Arioua, Islameddine, Benzaoui, Amir, Zeroual, Abdelhafid, Houam, Lotfi

本文提出了一种基于注意力引导的1D与2D CNN融合框架,用于鲁棒的ECG生物特征识别。现有方法大多单独处理一维时间信号或二维时频表示,泛化能力有限。作者构建了一个端到端的混合架构:1D分支(采用InceptionTime)从原始ECG信号中提取时域和形态特征,2D分支(采用ResNet-34)从时频表示中捕获判别性频谱信息,并通过注意力机制动态加权两个模态,克服了静态融合的局限。在ECG-ID、MIT-BIH和PTB三个基准数据集上,识别准确率分别达到99.56%、100.00%和99.89%。在跨越十年的多会话Heartprint数据集上,同会话准确率为94.93%–99.09%,跨会话准确率约53%–56%,证明能捕获稳定的长期生物特征。消融实验表明注意力融合优于传统融合方法。该框架为ECG生物特征识别提供了鲁棒、可扩展的高性能解决方案。

💡 推荐理由: ECG生物特征识别具有防伪造和活体检测优势,本文提出的多模态融合与注意力机制显著提升了识别鲁棒性和跨时间稳定性,对安全认证领域有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Dazhuang Liu, Yanqi Qiao, Rui Wang 0070, Kaitai Liang, Georgios Smaragdakis

本文提出了一种名为LADDER的新型多目标黑盒后门攻击方法,针对卷积神经网络(CNN),通过进化算法同时优化多个攻击目标。现有黑盒后门攻击通常将目标视为单目标优化问题,仅在单一域(如空间域)设计触发器,这会导致语义和鲁棒性受损,并引入视觉和频谱异常。LADDER是首个在双域(空间域和频域)中通过进化算法实现多目标黑盒后门攻击的实例,无需预先了解受害者模型。具体地,作者将问题公式化为多目标优化问题(MOP),并采用多目标进化算法(MOEA)求解。MOEA维护一个触发器种群,各触发器在攻击目标间权衡,通过非支配排序驱动触发器向最优解进化。进一步,应用基于偏好的选择来排除不切实际的触发器。LADDER引入双域视角:在频域最小化干净样本与中毒样本之间的异常,以实现触发器隐蔽性;通过将触发器推向低频区域,增强对预处理操作的鲁棒性。在5个公开数据集上的大量实验表明,LADDER攻击有效性至少99%,攻击鲁棒性达90.23%(平均比现有最优攻击高50.09%),自然隐蔽性提升1.12倍至196.74倍,频谱隐蔽性提升8.45倍(以平均L2范数衡量)。该工作揭示了多目标优化在后门攻击中的潜力,对防御者理解新型攻击威胁具有重要意义。

💡 推荐理由: LADDER展示了攻击者可通过进化算法实现多目标后门攻击,同时兼顾高成功率和隐蔽性(视觉和频谱),对现有防御措施构成新挑战,安全团队需关注此类攻击趋势。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)