Skip to main content
QUICK REVIEW

[论文解读] Adversarial Examples from Cryptographic Pseudo-Random Generators

Sébastien Bubeck, Yin Tat Lee|arXiv (Cornell University)|Nov 15, 2018
Cryptography and Data Security参考文献 4被引用 18
一句话总结

本文构建了一个二分类任务,其中存在一个在标准二次剩余假设下,可通过多项式时间算法证明不可学习的、最大化鲁棒性且计算高效的分类器。通过利用陷门伪随机生成器(特别是Blum–Blum–Shub构造),本文表明,即使存在一个鲁棒且可高效计算的分类器,其高效学习在计算上仍不可行,从而为对抗鲁棒性可能根本受限于计算困难性而非数据或算法缺陷提供了强有力证据。

ABSTRACT

In our recent work (Bubeck, Price, Razenshteyn, arXiv:1805.10204) we argued that adversarial examples in machine learning might be due to an inherent computational hardness of the problem. More precisely, we constructed a binary classification task for which (i) a robust classifier exists; yet no non-trivial accuracy can be obtained with an efficient algorithm in (ii) the statistical query model. In the present paper we significantly strengthen both (i) and (ii): we now construct a task which admits (i') a maximally robust classifier (that is it can tolerate perturbations of size comparable to the size of the examples themselves); and moreover we prove computational hardness of learning this task under (ii') a standard cryptographic assumption.

研究动机与目标

  • 证明对抗鲁棒性可能根本受限于计算困难性,而非数据或算法问题。
  • 构建一个分类任务,其中存在一个最大化鲁棒的分类器且可高效计算,但无法在多项式时间内学习。
  • 通过用标准密码学假设(二次剩余)替代统计查询模型,强化先前结果。
  • 表明即使已知一个高效分类器,其鲁棒学习在广泛接受的假设下仍不可行。
  • 澄清鲁棒分类器的存在性与学习的计算可行性之间的区别。

提出的方法

  • 作者使用陷门伪随机生成器(特别是Blum–Blum–Shub)构造一对分布:其中一个是均匀分布,另一个是带陷门的PRG输出。
  • 他们定义了一个分类任务,其中正类为PRG输出,负类为{0,1}^n上的均匀分布,标签通过一个虚拟坐标揭示。
  • 关键洞见在于:虽然利用陷门(即N的因数分解)可高效计算分类器,但无陷门时,区分PRG输出与均匀分布在计算上是困难的。
  • 该构造确保任何多项式时间学习算法的准确率接近随机猜测,因为PRG在二次剩余假设下与均匀分布计算不可区分。
  • 他们通过计算统计距离形式化这一结论,表明在无陷门时,对高效算法而言,两分布之间的距离可忽略不计。
  • 体积论证确保了最大化鲁棒分类器的存在性,因为分布的支集允许存在较大的分离裕度。

实验结果

研究问题

  • RQ1即使没有高效学习算法能实现非平凡鲁棒准确率,是否存在一个最大化鲁棒的分类器?
  • RQ2学习对抗样本的计算困难性是否源于固有的密码学假设,而非数据或模型限制?
  • RQ3在标准假设下,分类器能否既高效可计算,又在多项式时间内可证明不可学习?
  • RQ4鲁棒分类器的存在是否意味着其可高效学习,还是这在计算上可能根本不可能?
  • RQ5陷门伪随机生成器能否在广泛接受的密码学假设下,用于构造可证明困难的对抗样本?

主要发现

  • 该分类任务允许一个最大鲁棒性分类器,可容忍大小为Ω(√n)的扰动,与输入空间的直径一致。
  • 该分类器可利用陷门(即N的因数分解)高效计算,因此在实践中可实现。
  • 在二次剩余假设下,任何多项式时间学习算法都无法在该任务上实现非平凡鲁棒准确率。
  • 该任务的样本复杂度为O(n),表明问题并非数据受限。
  • 即使对于任意小的ε > 0,任何多项式时间算法的鲁棒准确率在相同假设下也接近随机猜测。
  • 该构造表明,鲁棒分类器的存在并不意味着其可高效学习,为计算困难性作为对抗鲁棒性根本障碍提供了强有力证据。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。