#graph-neural-networks

共收录 12 条相关安全情报。

← 返回所有主题
👥 作者: Xiaochen Zhu 0003, Vincent Y. F. Tan, Xiaokui Xiao

该论文提出了一种名为 Blink 的框架,用于在图神经网络(GNN)训练中实现链路本地差分隐私(Link Local Differential Privacy)。研究背景是:GNN 在节点嵌入学习与图推理任务中表现出色,但训练过程可能泄露节点间的敏感关联信息。为缓解此问题,作者采用去中心化节点上的链路本地差分隐私机制,使得节点能够与不可信服务器协作训练 GNN,同时保证任何链路的存在性不被泄露。核心方法是:将隐私预算分别分配给图的链路和节点度信息,并利用贝叶斯估计在图拓扑上进行去噪,以减轻本地差分隐私(LDP)对 GNN 训练精度的负面影响。作者严格推导了推断链路概率与真实图拓扑之间的平均绝对误差上界。在此基础上,提出了两种互补的 LDP 机制变体:第一种在低隐私预算下估计较少链路,以避免在高不确定性时产生误报链路;第二种利用更多信息,在相对较高的隐私预算下表现更佳。此外,还提出了一个混合变体,结合两种策略并在不同隐私预算下均获得更好性能。大量实验表明,在不同隐私预算下,所提方法在精度上优于现有基线方法。该研究为隐私保护图学习提供了新的技术路径,适合对差分隐私、图神经网络及隐私保护机器学习感兴趣的研究人员阅读。

💡 推荐理由: 该工作为图结构数据的本地差分隐私提供了更精确的链路去噪方法,有助于在社交网络、推荐系统等场景中安全地训练GNN,减少隐私泄露风险,对蓝队评估隐私保护机制有参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Sina Sajadmanesh, Ali Shahin Shamsabadi, Aurélien Bellet, Daniel Gatica-Perez

本文提出 GAP(Aggregation Perturbation),一种面向图神经网络(GNN)的差分隐私(Differential Privacy, DP)训练方法。现有 DP-GNN 方法通常在梯度、嵌入或模型参数上添加噪声,但这种方法往往会引入过高的噪声,导致模型效用显著下降,尤其当图结构复杂或节点特征高维时。GAP 的核心思想是在邻居聚合阶段直接对聚合结果注入经过校准的高斯噪声,而不是在梯度或嵌入层加噪。通过将噪声限制在聚合扰动上,GAP 能够更精确地控制隐私预算消耗,同时保持图结构信息带来的性能优势。作者进一步结合惰性聚合(lazy aggregation)和基于度数的采样机制,减少每次迭代中需要扰动的影响范围,从而在有限的隐私预算下提升训练效率。实验在多个标准图数据集(如 Cora、Citeseer、PubMed、Flickr)上进行,对比了包括随机扰动、梯度扰动、嵌入扰动在内的多种 DP-GNN 基线。结果表明,在相同的隐私预算(ε)下,GAP 在节点分类准确率上显著优于现有方法,尤其在隐私预算较小时(如 ε=1)优势明显。此外,GAP 无需对图结构做近似假设,适用于带权图和异构图等通用场景。本文从理论层面给出了 GAP 的隐私上界分析,验证了其在边隐私(edge-level DP)和节点隐私(node-level DP)下的可行性。总的来说,GAP 提供了一种简单高效且理论上可靠的差分隐私图学习范式,适合希望在不暴露敏感图关系的前提下训练 GNN 的研究者或工程师阅读。

💡 推荐理由: 图数据常含敏感关系,现有 DP-GNN 要么隐私噪声过大,要么需要简化图结构,导致模型不可用。GAP 通过聚合扰动在隐私-效用权衡上取得明显突破,为隐私保护图学习提供了更实用的方案,值得图学习与隐私计算团队关注。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Jiate Li, Binghui Wang

图神经网络(GNN)在节点分类、图分类等图相关任务上取得了当前最优的性能,但近年来研究显示,GNN容易受到对抗性扰动的影响,这些扰动可作用于构成图的三个组件:边、节点和节点特征。经验性的防御方法往往很快被自适应攻击者突破,而认证防御虽能提供鲁棒性保证,却存在多重局限:第一,几乎所有方法都只将攻击者能力限制为单一类型的扰动,这在实际场景中并不现实;第二,所有方法均为特定GNN任务设计,限制了其通用性;第三,除一种方法外,其余方法的鲁棒性保证并非100%精确。针对这些问题,本文提出了AGNNCert,这是首个能够针对任意类型(边、节点和节点特征)扰动提供确定性鲁棒性保证的认证防御方法,并且适用于节点分类和图分类这两类最常见的GNN任务。AGNNCert统一了现有认证防御理论,将已有方法作为特殊情形包含在内,从而实现了更全面的防护。在多个基准节点/图分类数据集、两个真实世界图数据集以及多种GNN结构上的大量实验验证了AGNNCert的有效性,表明其能够可证明地防御任意扰动。同时,AGNNCert在单独边扰动和单独节点扰动的对抗场景中均超越了现有的最先进认证防御方法。该研究的核心贡献在于突破了以往认证防御在扰动类型、任务类型和保证精确性上的三重限制,为GNN的可靠部署提供了更为全面和实用的安全保障。

💡 推荐理由: GNN已广泛用于恶意软件检测、社交网络分析等安全敏感场景,对抗扰动可能直接导致模型失效。AGNNCert提供了首个统一处理边、节点和特征扰动的确定性认证防御,比单一扰动假设更贴近真实威胁,是保障图学习系统鲁棒性的重要进展。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Bang Wu 0004, He Zhang 0012, Xiangwen Yang, Shuo Wang 0012, Minhui Xue 0001, Shirui Pan, Xingliang Yuan

GraphGuard 是一种针对图神经网络 (GNN) 训练数据滥用的检测与对抗方法。随着 GNN 在机器学习即服务 (MLaaS) 平台上的部署,本地训练过程缺乏透明度,可能导致数据所有者知识产权被侵犯。现有方案要么只检测要么只缓解滥用,且主要针对本地模型而非云平台。GraphGuard 首次提出无需原始训练数据的综合方案:检测阶段使用放射性数据 (radioactive data) 增强成员与非成员数据分布的可区分性,通过成员推理实现高精度检测;缓解阶段利用合成图模拟目标模型已学习的特征,在无需精确图数据的情况下执行针对性遗忘 (unlearning)。在四个真实图数据集上的实验表明,GraphGuard 的检测率接近 100%,遗忘后模型精度下降小于 5%。该方法适用于 MLaaS 场景,保护数据所有者权益。

💡 推荐理由: 图神经网络训练数据滥用是数据隐私与知识产权的重要威胁,GraphGuard 提供了一种无需原始数据的检测与缓解方案,对数据保护具有实际价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Refat Ishrak Hemel, Ehsan Hallaji, Roozbeh Razavi-Far

该论文提出了TSAI-MetaFraud,一个面向元宇宙生态系统金融欺诈交易和行为风险检测的多模态、多任务基准数据集。随着元宇宙平台虚拟经济的发展,欺诈、机器人和非法金融行为等新挑战日益突出。现有数据集通常孤立地关注用户行为、身份验证或金融交易,限制了多模态欺诈检测方法的开发和可重复评估。为此,TSAI-MetaFraud整合了行为、交易和图结构信息,同时包含现实的欺诈和自动化机器人场景。论文定义了多个基准任务,包括交易欺诈检测、跨模态节点分类、时序链路预测和弱监督欺诈检测,并利用机器学习和图神经网络模型提供了基线评估。该数据集通过统一虚拟经济中行为活动、金融交互和关系结构的联合捕获,为推进多模态学习、图挖掘、欺诈分析和可信AI在元宇宙生态系统中的应用提供了基准。适合对元宇宙安全、金融欺诈检测、多模态学习感兴趣的研究人员阅读。

💡 推荐理由: 元宇宙经济欺诈问题日益严重,但缺乏统一的多模态基准数据集。本数据集填补了这一空白,能推动可重复研究,帮助安全社区开发更有效的欺诈检测方法。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Zihang Xiang, Tianhao Wang 0001, Di Wang 0015

本文研究图神经网络(GNN)中的节点级隐私保护问题。尽管GNN在社交网络、推荐系统等领域应用广泛,但训练过程中可能泄露节点的敏感属性或连接关系。现有隐私保护方法多针对图级别或边级别,节点级隐私保护仍面临挑战。作者提出一种新的隐私保护框架,通过在GNN训练过程中注入精心设计的噪声,使得攻击者无法准确推断单个节点的特征或标签,同时保持模型效用。具体方法包括:引入差分隐私机制,在节点特征聚合阶段添加高斯噪声;设计自适应噪声校准策略,根据节点度数和特征分布动态调整噪声强度;并提出一种高效的隐私预算分配方案,在多个训练轮次中优化隐私与效用的权衡。实验在多个基准数据集(如Cora、Citeseer、Pubmed)上评估,与现有方法(如DP-GNN、GAP)相比,本文方法在相似隐私预算下实现了更高的节点分类准确率(提升约5-8%),且隐私损失更小。该工作为GNN部署中保护个体隐私提供了实用方案,尤其适用于医疗、金融等敏感领域。

💡 推荐理由: 随着GNN在隐私敏感场景中的普及,节点级隐私泄露风险日益突出。本文填补了GNN节点级差分隐私技术的研究空白,提出的方法在隐私-效用权衡上取得显著改善,对安全与隐私从业者具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jie Fu 0003, Yuan Hong 0001, Zhili Chen, Wendy Hui Wang

图神经网络(GNN)在基于图结构的数据学习中表现出强大能力,但其广泛应用引发了严重的隐私问题。尽管已有研究主要关注边级隐私(如边是否存在),但图拓扑结构(即图的整体形状)的机密性是一个关键但未被充分探索的威胁。本文首次系统研究了GNN中的拓扑隐私风险,揭示了GNN对图级别推理攻击的脆弱性。作者提出了一套拓扑推理攻击(TIAs),攻击者仅通过黑盒访问训练好的GNN模型,就能重构目标训练图的拓扑结构。实验表明,GNN极易受到此类攻击,而现有的边级差分隐私机制要么无法缓解风险,要么严重损害模型精度。为此,本文提出私有图重构(PGR)防御框架:将其建模为双层优化问题,通过元梯度迭代生成合成训练图,同时基于演化的图更新GNN模型。大量实验证明,PGR在最小化模型精度损失的同时,显著降低了拓扑泄露。代码与完整论文已开源。

💡 推荐理由: 首次系统性揭示GNN的拓扑隐私漏洞,挑战了边级隐私保护充分的假设;提出的攻击和防御方法对隐私敏感图应用(如社交网络、生物信息)具有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sozan Sulaiman Maghdid, Tarik Ahmed Rashid, Shavan Askar

该研究探讨了在物理网络系统(包括网络入侵和无人机)中,如何利用图神经网络(GNN)辅助网络安全和无人机管理。作者提出了一种集成流程,使入侵检测系统能够学习底层网络结构,识别恶意活动,并促进无人机响应措施。基于模拟案例研究,创建了网络攻击模型以触发无人机响应,结果表明基于图的学习有助于态势感知、群体协调和自适应机动。性能评估显示,该方法检测率达到94.2%,平均ROC曲线下面积(AUC)为0.955,平均响应时间为1.4秒。对比实验表明,所提出的GraphSAGE网络在同一情况下比图卷积网络(GCN)和图注意力网络(GAT)更有效。研究发现证明图神经网络可用于动态网络物理系统的入侵预防和响应。

💡 推荐理由: 展示了图神经网络在网络入侵检测与无人机防御协同中的潜力,为物理网络系统安全提供了新的研究方向。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mohammad Nasir Uddin

本论文提出了一种名为 SCAFDS(系统性传染感知欺诈检测系统)的新型银行间欺诈检测框架。研究背景是:美国金融系统每天处理约130万笔银行间交易,但现有文献中没有任何系统能够利用欺诈共现边特征来建模整个银行间网络中的欺诈传播。先前的银行间图神经网络(GNN)架构主要使用信用困境监督信号来建模信用传染,导致其系统与欺诈取证不匹配。此外,现有系统无法生成具有每条断言可追溯至特定数值检测输出的 SAR(可疑活动报告)叙事,造成了向 FinCEN(金融犯罪执法网络)提交报告时的监管审计空白。SCAFDS 是一个七阶段集成监控管道,针对先前技术的五个结构性限制提出了解决方案:(1)利用从 FinCEN SAR 注册记录中导出的欺诈共现频率指标 f(u,v,t) 进行欺诈特定的银行间拓扑编码;(2)边特征感知的图注意力机制,其中注意力系数从节点表示和欺诈共现边特征共同计算;(3)双线性欺诈共现风险融合,生成机构级别的系统性欺诈风险评分;(4)基于归因条件的 SAR 叙事生成,每条断言具有显著性阈值,确保每条 FinCEN SAR 断言可追溯至特定的数值管道输出;(5)拓扑感知的自适应取证反馈,根据监管处置结果更新图注意力权重。实验部分使用了 IEEE-CIS 欺诈检测数据集(590,540 笔交易)和一个合成的 FDIC 对齐银行间网络(8,103 个机构,169,800 条边)。结果表明,SCAFDS 达到了 AUPRC=0.515±0.032 和 AUROC=0.802±0.018,相比 GraphSAGE-AML 分别提高了 15.9 个百分点和 13.7 个百分点。在 FDIC 执法行动记录(n=4,279)上的部分验证确认了模型排名的一致性。该工作已提交美国临时专利申请(No. 64/061,083,2026年5月8日)。

💡 推荐理由: 该论文首次将图注意力网络与欺诈共现边特征结合用于银行间欺诈检测,并实现了可追溯归因的SAR生成,解决了金融监管中的审计可追溯性难题,对蓝队监控金融交易异常具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mengting Pan, Fan Li, Chen Chen, Xiaoyang Wang

图神经网络(GNN)在关系学习中取得了显著成功,但其对图后门攻击(GBA)的脆弱性,阻碍了其在高风险应用中的广泛采用。现有的图后门防御(GBD)方法主要针对基于子图的GBA,假设被投毒的目标节点明确连接到子图触发器。然而,实验结果表明,这些以结构为中心的方法无法防御新兴的基于特征的GBA,后者保持了图拓扑结构。因此,本文研究了一个新的通用图后门防御问题。首先,从基于特征的同质性角度出发,研究了两种攻击类型的共同影响,该角度描述了节点与其邻居之间的局部特征一致性。深入的理论和实证分析表明,无论触发器机制如何,由GBA引起的后门节点表现出比干净节点更低的基于特征的同质性,表明局部特征相似性存在差异。受此启发,作者提出利用节点级局部特征一致性(通过邻居感知重建损失建模)来区分后门节点与干净节点。然后,开发了一种鲁棒训练策略,以消除触发器影响并减少检测不确定性引入的噪声。大量实验表明,该框架在基于子图和基于特征的攻击下,显著降低了攻击成功率,并保持了有竞争力的干净准确率。

💡 推荐理由: 本文首次系统研究了基于特征的图后门攻击,并提出统一防御框架,填补了现有结构中心防御的空白,对提升GNN在安全敏感场景的可靠性具有重要意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hao Yu 0017, Chuan Ma 0001, Xinhang Wan, Jun Wang 0118, Tao Xiang 0001, Meng Shen 0001, Xinwang Liu 0002

图神经网络(GNN)容易受到后门攻击,攻击者通过在原始图中插入触发器使模型输出恶意指定的预测。针对GNN的后门攻击通常聚焦于节点分类任务,可分为脏标签攻击和干净标签攻击两类。现有防御方法往往依赖从其他领域(如图像)借用的强假设,例如在中毒样本上损失快速下降,但面对复杂触发器时效果不佳,且无法同时防御脏标签和干净标签攻击。本文提出DShield,一种基于差异学习机制的综合防御框架。首先,研究发现攻击过程中存在两种关键现象:语义漂移(脏标签攻击改变中毒节点的语义信息)和属性过度强调(干净标签攻击夸大特定属性迫使模型输出恶意预测)。DShield利用自监督学习框架构建不依赖于被操纵标签信息的模型,然后联合使用自监督模型和可能被后门的模型分析语义信息和属性重要性的差异,从而有效过滤中毒节点。最后,DShield在保留的干净节点上训练正常模型,最大程度减少中毒节点的影响。在7个数据集、2个受害模型和21种后门攻击下,与6种最先进防御方法相比,DShield显著降低了攻击成功率。例如在Cora数据集上,DShield将攻击成功率从第二名防御Prune的54.47%降至1.33%,同时在正常节点上保持82.15%的性能。该工作为GNN后门防御提供了新思路,适合研究GNN安全的研究人员阅读。

💡 推荐理由: 图神经网络在社交网络、推荐系统等领域广泛应用,后门攻击威胁严重。现有防御无法同时应对脏标签和干净标签攻击,本文DShield通过揭示语义漂移和属性过度强调现象,提出通用防御框架,对保护GNN应用安全具有重要价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kaixiang Zhao, Bolin Shen, Yuyang Dai, Shayok Chakraborty, Yushun Dong

该论文提出了 GraphIP-Bench,一个用于系统评估图神经网络(GNN)模型窃取攻击与防御的统一基准。作者指出,现有研究因数据集、威胁模型和评估指标不一致而无法回答“窃取GNN有多难”以及“能否阻止”这两个关键问题。GraphIP-Bench 在统一的黑盒协议下集成了12种模型提取攻击、12种防御方法(涵盖水印、输出扰动和查询模式检测三类)、10个公开图数据集(包含同质、异质和大规模图)、3种GNN骨干网络和3种图学习任务,并报告了保真度、任务效用、所有权验证和计算成本等指标。此外,还增加了联合攻击-防御赛道,对每个受保护目标运行所有攻击,并测量提取后替代模型上的水印验证效果。实验结果表明:在中等查询预算下,窃取GNN很容易,且大多数防御未能改变这一现状;多种水印在受保护模型上可靠验证,但在提取的替代模型上几乎失去验证信号,这暴露了单一模型评估遗漏的漏洞;异质图更难以窃取,而目标与替代模型之间的跨架构不匹配会降低但无法阻止提取。论文提供了开源代码。该研究对安全从业者理解GNN模型窃取风险及评估防御有效性具有重要参考价值。

💡 推荐理由: GNN云服务面临模型窃取攻击威胁,而现有评估缺乏统一标准。本文首次系统对比攻击与防御,揭示多数防御无效、水印易被移除等关键发现,为安全团队制定防护策略提供了实证依据。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)