Skip to main content
QUICK REVIEW

[论文解读] Backdoor Attacks to Graph Neural Networks

Zaixi Zhang, Jinyuan Jia|arXiv (Cornell University)|Jun 19, 2020
Adversarial Robustness in Machine Learning参考文献 55被引用 12
一句话总结

本文提出了首个针对图神经网络(GNNs)图分类任务的后门攻击,采用子图作为触发器注入训练图中,当同一子图在测试图中出现时,使模型误预测为目标标签。该攻击在对干净准确率影响极小的情况下实现了较高的成功率,研究还评估了一种随机子采样防御方法,其在某些情况下证明无效,凸显了对更强防御机制的迫切需求。

ABSTRACT

In this work, we propose the first backdoor attack to graph neural networks (GNN). Specifically, we propose a \emph{subgraph based backdoor attack} to GNN for graph classification. In our backdoor attack, a GNN classifier predicts an attacker-chosen target label for a testing graph once a predefined subgraph is injected to the testing graph. Our empirical results on three real-world graph datasets show that our backdoor attacks are effective with a small impact on a GNN's prediction accuracy for clean testing graphs. Moreover, we generalize a randomized smoothing based certified defense to defend against our backdoor attacks. Our empirical results show that the defense is effective in some cases but ineffective in other cases, highlighting the needs of new defenses for our backdoor attacks.

研究动机与目标

  • 研究图神经网络(GNNs)在图分类任务中对后门攻击的脆弱性。
  • 开发一种基于子图的后门攻击,通过在训练图中一致注入触发器来操纵GNN的预测结果。
  • 评估基于随机子采样认证防御方法在应对所提出的后门攻击时的有效性。
  • 证明现有认证防御对GNN上的基于子图的后门攻击无效。
  • 推动未来针对GNN后门检测与鲁棒防御机制的研究。

提出的方法

  • 攻击使用子图模式作为触发器,由四个参数定义:触发器大小、触发器密度、触发器生成方法和中毒强度。
  • 触发器被合成为空间大小和密度指定的随机子图,然后通过替换节点连接的方式注入到一部分训练图中(中毒强度)。
  • 中毒后的训练图被重新标记为攻击者选择的目标标签,从而构建出一个后门训练数据集。
  • 在后门数据集上训练GNN,使其学习将触发器与目标标签关联。
  • 在推理阶段,当相同触发器被注入测试图时,后门GNN将预测出目标标签。
  • 适配并评估了一种基于随机子采样认证防御方法,以评估其对攻击的鲁棒性。

实验结果

研究问题

  • RQ1基于子图的后门攻击是否能在不降低干净图性能的前提下,成功操纵GNN在图分类任务中的预测?
  • RQ2基于随机子采样的认证防御在保护GNN免受基于子图的后门攻击方面有多有效?
  • RQ3后门攻击的成功率是否依赖于注入的子图触发器的大小和密度?
  • RQ4中毒强度如何影响后门GNN的攻击成功率和干净准确率?
  • RQ5在何种条件下,随机子采样防御无法为这类后门攻击提供认证鲁棒性?

主要发现

  • 所提出的基于子图的后门攻击在三个真实世界数据集(Bitcoin、Twitter 和 COLLAB)上均实现了高攻击成功率。
  • 该攻击在保持高干净准确率(例如,在Bitcoin和Twitter数据集上>95%)的同时,对中毒测试图的攻击成功率接近100%。
  • 当触发器大小较小时,基于随机子采样的认证防御能有效降低攻击成功率,且干净准确率下降较小。
  • 当触发器大小较大时,该防御方法变得无效,尽管已进行认证,攻击成功率仍保持在高位。
  • 结果表明,当前的认证防御对基于子图的后门攻击仍显不足,凸显了开发新型防御机制的迫切需求。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。