图/iThome
随着AI技术日渐成熟,资安人员也开始用AI侦测资安攻击,来达到比传统方式更好的防御效果,但同样的,骇客也可以训练AI模型生成对抗式攻击(Adversarial Attack),让防御方的AI模型失效。“要如何保护AI模型不受骇客发动的对抗式攻击,甚至去察觉是哪些骇客在攻击我?”IBM Security资安研发实验室工程师张櫂闵在一场活动上表示,除了重新对原本的AI模型进行对抗式训练(Adversarial Training),先训练一个对抗式侦测模组(Adversarial Detection Module,ADM)来拦截骇客攻击,也不失为一个可行的方法。
对抗式攻击,是指以算法生成能干扰特定AI模型的对抗例(Adversarial Example,也称为对抗样本),以此来引发AI误判的一种攻击手法,各领域的AI模型都可能遭受攻击。如在熊猫的图片中加上噪声(Noise),让AI模型错把熊猫认成长臂猿,就是一个常被用来说明的案例,而被加入噪声的熊猫图片,就是骇客生成的对抗例。
张櫂闵也举不同例子来说明对抗式攻击的应用场景。比如用于自驾车的影像辨识模型,可能受到对抗例影响,将横向且有人的道路误判成直向,带来致命性的严重后果;又或是语音辨识模型,误将“How are you?”误判为“Open the door.”;就连语意理解技术,都可能受到对抗式攻击,比如原先被侦测为垃圾邮件的信件内容,只要将其中几个单字替换为语意相似的单字,就能影响AI将该封信判读成正常邮件。
由于一般模型的训练资料不包含对抗例,以此训练而成的AI模型,就难以防范对抗式攻击。因此,张櫂闵指出,最直觉且有效的防御方法,就是先自己生成对抗例并标记正确答案,再喂给AI模型学习,让AI遇到对抗例时也能做出正确判断,“就跟疫苗很像,在遇到没看过的病毒时,先让身体产生抗体,就可以对病毒免疫。”而这个针对对抗例重新训练模型的过程,就是对抗式训练的概念。
不过,张櫂闵也点出这个做法的三个问题。第一,是企业在实际应用AI模型时,如何得知AI已经遭到攻击、进而展开对抗式训练?第二,当遭到攻击时,企业能否进一步知道攻击者是谁?第三,企业侦测到攻击后,会需要一段时间对AI进行对抗式训练,是否有方法在这段期间降低遭到零日攻击(Zero-day Attack)的机会?
为了解决上述的问题,张櫂闵与研究团队从去年9月开始展开一项研究,试图找出一种侦测并拦截骇客攻击的方法,也就是在进行对抗式训练之前,另外训练一个对抗式侦测模组(ADM),在原先的AI模型判读前,先过滤每一笔输入资料,若发现该笔资料为骇客生成的对抗例,就拦截并记录(Log)下来,只提供正常资料给原先的AI预测。如此一来,就能在对抗式训练完成之前,先挡住对抗式攻击。
IBM研究团队也实际验证这个想法的可行性,并以侦测DGA(Domain Generation Algorithm,域名生成算法)的AI模型来试验。DGA是骇客可以使用的网域名称(Domain Name),因此,AI模型的任务,就是要辨识出网域名称是正常或是DGA。
张櫂闵指出,这个DGA辨识模型,原先准确率高达96%,但受到对抗式攻击后,该模型的准确率大幅下降到37%,这个数值意味着,被攻击后的AI模型表现,甚至比乱猜的概率还低,因为判断为正常或异常域名的方式,乱猜也有二分之一概率猜中正确答案。不过,在训练了ADM模型来挡住这些攻击后,在AI模型受保护的情况下,辨识率仅从96%下降到88%,说明ADM的机制确实能降低对抗式攻击对AI造成的危害。
而且,张櫂闵更说明,研究团队用一百万笔的训练资料量,重新对DGA辨识模型进行对抗式训练,需要花上一天的时间,但将同样的资料用来训练一个ADM侦测器,只需要15分钟即可。换句话说,“在新攻击发生时,不需要花一天时间修复模型,才能对抗攻击,可以先花15分钟训练ADM挡在模型前面。”而不同AI模型也会因模型复杂度与训练资料种类不同,需要不同的对抗式训练及ADM训练时间。
ADM靠对抗例两大特性先拦截可疑输入资料
要了解ADM的作法,张櫂闵首先以资料分布图,来说明对抗式攻击骗过AI模型的方法。
若将正常域名与DGA资料样本以分布图的方式呈现,以O代表正常域名,X代表DGA,以虚线作为两种样本的分界,并将AI模型的判读结果,以另一条实线分界来表示。由于AI的判断可能产生误差,在实现分界之下,可能发生O、X样本分错阵营的情形。
张櫂闵表示,对抗式攻击,就是设法让AI判断错误,也就是说,骇客设法将靠近实线的样本资料,推到实线的另一边,使其落在实线与虚线的中间,这意味着,虽然该样本本质上的分类不变,但对AI模型来说,就会判断错误,而这些被推到实线与虚线中间的样本就是对抗例,数量越多,模型就越不准。
不过,也因为对抗例需要移动到实线另一边,“任何对抗例,都会在实线的附近。”张櫂闵表示,对抗例与大多训练资料不同,训练资料大多聚集在一起且远离界线,接近界线且分散的样本,为对抗例的概率较高,ADM就是透过这个特性来侦测对抗例。
对抗例的另一个特性,则是在经过AI判读时,Bayesian Uncertainty的不确定性偏高,由于正常样本较不会有这个问题,就能依此特性来找对抗例。张櫂闵表示,研究团队在研究中运用上述两种方法,为ADM带来良好的对抗例预测,准确率甚至可达9成以上。
相关文章
- YouTube更新违反规定政策,提升惩处透明度和一致性
2023-12-31 14:00:52
- 传苹果将把中国iCloud正式交给本地化经营 苹果手机icloud换区存储操作
2023-12-27 18:34:43
- 刘德华代言什么手机?刘德华成华为Mate 60 RS非凡大师华为5G新手机代言人
2023-09-26 21:55:08
- WebOS新系统:Palm Pre手机最新款高价登港
2023-06-23 15:39:14
- 帮助企业组织对抗勒索软件,资安通报机构设立防护专区,可协助事前、事中与事后因应
2023-06-22 09:36:10
- 蔚来全系产品降价3万 取消免费换电 换一次电池180元
2023-06-12 17:27:49
- 电商平台三巨头开打最大规模折扣 价格战再次打响
2023-03-05 18:58:40
- 爱立信节省成本裁员四千人 爱立信全球员工总数五分之一
2023-02-24 22:27:29
- 蜜芽关停近况,八位数重金买三字顶级新域名mia.com也关闭
2023-02-23 16:18:14
- 联想CEO杨元庆:联想集团需要裁员32%削减部分业务支出
2023-02-18 12:45:25
- 蓝色光标2022营收亏损18亿 客户预算减少明显
2023-02-18 12:40:08
- 三星工厂或将80%生产转至越南 因本地劳动力成本上升
2023-02-17 23:09:16
- 香港八达通卡如何激活?没用失效过期余额怎么办
2023-02-17 18:34:51
- 中兴通讯被曝将裁员20% 称只裁国外的
2023-02-17 18:33:26
- 苹果新iPhone15Pro手机终于改用USB-C(火牛)数据线??Lightning充电接口退出
2023-02-17 16:57:22
- 突发!蓝色光标曾为中国民企500强龙头 如今业绩亏损断崖下跌
2023-02-16 14:31:19
- 三星发布自家carplay车载中控系统 Car Mode for Galaxy 可以连接carplay吗?
2023-02-14 00:53:17
- Opera浏览器宣布集成ChatGPT 一键生成网页内容摘要
2023-02-14 00:32:08
- 谷歌google计划重返进入中国市场?但结果可能令你失望
2023-02-13 16:57:15
- Zoom紧急裁员1300人 佔员工总数15%
2023-02-08 14:59:11
最新资讯
- YouTube更新违反规定政策,提升惩处透明度和一致性2023-12-31 14:00:52
- 美国法院裁定阿里须为Squishmallows玩具侵权案答辩2023-12-28 19:59:34
- 小米汽车传员工3700人 雷军称小米汽车不可能卖9万92023-12-28 19:41:57
- 吉利飙逾6% 电动车品牌极氪新车款极氪007昨上市 预售价格22.99万元2023-12-28 19:30:28
- 日本丰田汽车厂11月全球产量创新高2023-12-28 19:26:02
手机
- 中国11月手机出货量增34% 5G手机出货量2709.2万部2023-12-28 19:27:57
- 荣耀发布新一代旗舰荣耀Magic5系列,新款上市价格分期0首付3999元起2023-03-06 16:12:32
- 美国商务部指违禁,长江存储被美国拜登制裁名单面临停工裁员2023-02-17 18:41:53
- 苹果Apple iOS车载系统CarPlay支持哪些更多汽车品牌2023-02-02 17:33:27
- 香港去哪买三星手机回来吗? 买香港便宜售价手机市场地点和网站2023-02-02 11:03:11
数码
- 华为5G芯片正式亮相:预示华为将发首款5G手机2023-08-31 13:22:33
- 腾讯传计划放弃虚拟现实VR硬件计划2023-02-17 23:32:30
- 三星手机份额大跌!三星手机中国市场份额变化国内仅剩3%2023-02-01 17:06:15
- 三星手机份额大跌在中国没市场了!国内市场占有率仅剩1%国外比苹果销量高2023-02-01 16:59:53
- vivo发布2022 vivoNEX手机极简易浏览器下载:简洁流畅无广告!2022-12-02 17:29:30
科技
- 中兴受美国制裁事件 被罚了20亿美元过程事件始末 中兴被制裁后公司现状2023-11-02 22:12:46
- B站怎么炸崩了哔哩哔哩服务器今日怎么又炸挂了?技术团队公开早先原因2023-03-06 19:05:55
- 苹果iPhoneXS/XR手机电池容量续航最强?答案揭晓2023-02-19 15:09:54
- 华为荣耀两款机型起内讧:荣耀Play官方价格同价同配该如何选?2023-02-17 23:21:27
- google谷歌原生系统Pixel3 XL/4/5/6 pro手机价格:刘海屏设计顶配版曾卖6900元2023-02-17 18:58:09