[论文解读] Adversarial Attacks and Defenses in Physiological Computing: A Systematic Review
本篇系统性综述识别并分类了针对生理计算系统(如脑机接口、生物特征识别和健康信息学)的对抗性攻击,这些攻击利用机器学习流水线中的漏洞。研究提出了一套全面的防御框架,强调了信号处理、特征工程和模型推理中的风险,并呼吁紧急开展关于鲁棒性、隐私保护以及攻击与防御在现实世界中验证的研究。
Physiological computing uses human physiological data as system inputs in real time. It includes, or significantly overlaps with, brain-computer interfaces, affective computing, adaptive automation, health informatics, and physiological signal based biometrics. Physiological computing increases the communication bandwidth from the user to the computer, but is also subject to various types of adversarial attacks, in which the attacker deliberately manipulates the training and/or test examples to hijack the machine learning algorithm output, leading to possible user confusion, frustration, injury, or even death. However, the vulnerability of physiological computing systems has not been paid enough attention to, and there does not exist a comprehensive review on adversarial attacks to them. This paper fills this gap, by providing a systematic review on the main research areas of physiological computing, different types of adversarial attacks and their applications to physiological computing, and the corresponding defense strategies. We hope this review will attract more research interests on the vulnerability of physiological computing systems, and more importantly, defense strategies to make them more secure.
研究动机与目标
- 为应对依赖于实时生理信号(如脑电图(EEG)、心电图(ECG)和皮电反应(EDA))的生理计算系统日益增长的安全风险。
- 识别并分类针对生理计算中机器学习模型的对抗性攻击类型,包括逃避攻击、投毒攻击和模型反演攻击。
- 调研现有防御机制,并指出在迁移学习和特征工程流水线中鲁棒性方面的不足。
- 强调在医疗保健和人机交互等高风险场景下,对对抗性攻击与防御进行现实世界验证的迫切需求。
- 倡导在生理计算中整合开展安全与隐私研究,包括数据泄露和模型完整性问题。
提出的方法
- 对210余项关于生理计算中对抗性攻击的文献进行了系统性文献综述,重点关注脑电图(EEG)、心电图(ECG)、皮电反应(EDA)及相关生物特征识别技术。
- 根据攻击面将攻击分类:输入级(逃避攻击)、数据级(投毒攻击)和模型级(越狱攻击、后门攻击)的篡改。
- 分析了应用于时间序列生理信号的攻击技术,如快速梯度符号法(FGSM)、投影梯度下降(PGD)和目标扰动,同时考虑时间依赖性和因果依赖性。
- 评估了包括对抗性训练、输入预处理和鲁棒特征选择在内的防御策略,特别关注迁移学习和模型完整性检查。
- 映射了从信号采集、预处理到情感计算和脑-计算机接口(BCI)中分类与回归的完整机器学习流水线中的攻击向量。
- 基于在临床和可穿戴系统中识别出的漏洞,提出了未来研究的框架,包括现实世界演示和隐私保护型防御。
实验结果
研究问题
- RQ1在生理计算系统中,哪些类型的对抗性攻击最为普遍,它们如何利用机器学习模型中的漏洞?
- RQ2对抗性攻击如何影响生理计算流水线的不同组件,包括信号处理、特征提取和分类?
- RQ3目前有哪些可用的防御机制,它们在医疗保健和可穿戴应用中的实际部署中为何仍显不足?
- RQ4在生理计算中,迁移学习和模型微调如何增加数据投毒和模型反演攻击的脆弱性?
- RQ5除了模型分类之外,还存在哪些新的攻击面,例如可植入设备的参数篡改或情感计算回归模型中的攻击?
主要发现
- 针对生理计算系统的对抗性攻击极为有效且日益可行,尤其在脑-计算机接口(BCI)和生物特征识别系统中,如FGSM和PGD等攻击已成功操纵EEG和ECG基模型。
- 信号处理和特征工程阶段易受数据投毒和对抗性特征选择的影响,这些攻击可在不被察觉的情况下降低模型性能。
- 生理计算中的迁移学习尤其容易受到投毒攻击的影响,尤其是在未验证完整性的情况下使用预训练模型时。
- 尽管理论上的可行性已得到证实,但对抗性攻击的现实世界演示仍然有限,凸显了在验证攻击实用性与防御必要性方面存在关键缺口。
- 生理计算中的隐私风险不仅限于模型操纵,因为脑-计算机接口(BCI)可能泄露敏感个人数据,如情绪状态、偏好和健康状况。
- 目前缺乏针对生理计算中对抗性鲁棒性的标准化基准和评估协议,严重阻碍了防御技术的发展。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。