基于深度学习的特定辐射源识别技术在对抗性攻击下的鲁棒性研究
本文旨在向各位研究者介绍一篇近期发表于《Remote Sensing》期刊的重要研究论文。该论文题为“Robustness of Deep Learning-Based Specific Emitter Identification Under Adversarial Attacks”,由孙立婷、柯达、王翔(通讯作者)、黄治涛和黄河舟共同完成。孙立婷、柯达、王翔和黄治涛来自国防科技大学电子科学学院,黄河舟来自西交利物浦大学先进技术学院。该研究于2022年7月25日收稿,2022年9月29日接受,并于2022年10月7日正式发表。
一、 研究背景与目的
本研究隶属于无线通信安全与人工智能交叉领域,具体聚焦于特定辐射源识别(Specific Emitter Identification, SEI),也称为射频指纹(Radio Frequency Fingerprinting, RFF)技术。SEI是一种物理层认证技术,其核心思想是利用电子设备硬件制造中不可避免的、独特的非理想特性(即“射频指纹”)来区分不同的信号发射源。这种指纹信息内嵌于发射的信号中,与传输内容无关,且难以伪造,因此被视为一种轻量级的、非密钥的认证解决方案,尤其在资源受限的物联网(IoT)安全中具有广阔应用前景。
近年来,基于深度学习(Deep Learning, DL)的SEI方法因其能够实现端到端的自动特征提取并取得令人满意的识别效果而成为研究热点。然而,深度神经网络(Deep Neural Network, DNN)在图像识别等领域已被证明极易受到对抗性样本(Adversarial Examples)的攻击,即对输入数据添加精心设计的微小扰动,就能导致模型做出错误判断。
一个关键的科学问题随之产生:在SEI这一旨在增强网络安全的领域,如果恶意设备发射的信号中包含了专门针对SEI系统设计的对抗性扰动,那么基于深度学习的SEI系统是否还能稳定工作,正确识别恶意设备?截至本研究开展时,相关领域对此问题的研究尚属空白,更缺乏相应的防御方法。因此,本研究的核心目标是:首次系统性地探究基于深度学习的SEI技术在面对对抗性攻击时的鲁棒性,填补该领域的知识空白。研究旨在回答三个具体问题:(1) DL-SEI是否足够鲁棒,是否会受对抗性样本影响?(2) 如果受影响,攻击信号的形式和特征是什么?系统性能会恶化到何种程度?(3) 是否存在方法可以提升系统抵御此类攻击的性能?
二、 研究设计与详细流程
本研究设计并实施了两种核心场景:攻击场景与防御场景,并在真实雷达数据集和模拟通信数据集上进行了详尽的实验验证。整体研究流程严谨,可分为以下几个关键步骤:
1. 问题建模与基础框架建立: 首先,研究者对SEI的物理基础进行了建模。接收到的信号被表述为包含有意调制(Intentional Modulation, IM)和无意调制(Unintentional Modulation, UM)的复合信号,其中UM部分即代表了设备的射频指纹。DL-SEI的目标就是从接收信号中自动提取出这些细微的UM特征以识别发射源。研究采用了经典的ResNet-18网络架构作为基础分类模型,输入为信号的同相/正交(I/Q)时域波形数据。在无攻击的“自然SEI”场景下,该模型在两个数据集上都取得了优异的识别性能(在雷达数据集上平均识别率达99.52%),证明了模型的有效性。
2. 攻击场景的设计与实施: 在攻击场景中,研究者模拟了一个恶意设备,其在发射信号上叠加了一个精心计算的、能量极低的对抗性扰动信号。这个扰动信号是根据目标SEI模型(白盒攻击假设)的梯度信息生成的。研究采用了三种经典的对抗性样本生成方法来构造扰动: * 快速梯度符号法(Fast Gradient Sign Method, FGSM):一种单步梯度攻击方法,通过计算损失函数相对于输入信号的梯度符号来生成扰动。 * 投影梯度下降法(Projected Gradient Descent, PGD):一种迭代攻击方法,被视为一种强大的基准攻击。 * C&W攻击(Carlini & Wagner Attack):另一种强大的迭代攻击方法,本研究在其PGD框架内实现了C&W损失函数。
攻击强度使用扰动信号比(Perturbation-to-Signal Ratio, PSR)来衡量,单位为分贝(dB),PSR越低表示扰动能量相对于原始信号的能量越小。实验流程是:首先在干净数据上训练好ResNet-18模型(“自然SEI”),然后使用上述方法生成不同PSR强度(从-40 dB到0 dB)的对抗性样本,最后将这些对抗性样本输入已训练好的模型,观察并记录模型识别性能的下降情况。
3. 防御场景的设计与实施: 为了抵御对抗性攻击,研究者引入了对抗性训练(Adversarial Training, AT)这一防御技术。其核心思想是在模型训练过程中,不仅使用原始的干净样本,还主动加入对抗性样本来进行训练,从而使模型学会在扰动下保持鲁棒性。具体实现中,研究者选择FGSM作为生成训练所用对抗样本的方法。新的训练目标是最小化在干净样本和对抗样本上的分类损失之和。通过这种方式,重新训练了一个新的ResNet-18模型,称为“AT-SEI”。
4. 实验数据与配置: 研究使用了两个独立的数据集以确保结论的普适性: * 数据集1(真实雷达数据):包含20个不同民航飞机二次雷达的脉冲信号,共6267个样本。信号信噪比较高,脉冲宽度分布集中。 * 数据集2(模拟通信数据):基于建立的发射机失真模型(包括滤波器失真、I/Q调制误差、载波泄漏与杂散、功率放大器非线性失真),模拟生成了20个不同发射源的QPSK调制信号,每个发射源3000个样本,共60000个样本。参数设置旨在模拟细微的设备间差异。
实验在统一的软硬件环境下进行,使用PyTorch框架,采用Adam优化器,并应用了早停策略以防止过拟合。评估指标为平均正确识别率以及针对每个发射源的识别率。
三、 主要研究结果
实验产生了丰富且具有说服力的结果,系统地回答了研究提出的问题。
1. 攻击场景下的脆弱性验证: 实验结果清晰表明,基于深度学习的SEI系统对对抗性攻击极其脆弱。 * 性能急剧下降:在雷达数据集(数据集1)上,当攻击强度仅为PSR = -32 dB(扰动能量比信号能量低约1600倍)时,经过FGSM、PGD和C&W攻击后,系统的平均识别率分别骤降至62.84%、52.79%和50.24%。当PSR增强至-22 dB时,识别率已降至接近0%,系统完全失效。 * 与加性白噪声的对比:相同强度(以噪声信号比NSR衡量)的加性高斯白噪声对系统性能的影响远小于对抗性扰动。这证明对抗性扰动是经过“精心设计”的,具有更强的破坏性。 * 攻击的隐蔽性:生成的对抗性扰动信号波形不规则,能量极低,其概率密度分布与原始信号几乎无差异,人眼难以察觉,这使得攻击在现实中具有很高的隐蔽性和可行性。 * 攻击的差异性:不同攻击方法的效果略有不同,C&W和PGD攻击通常比FGSM更有效。此外,不同的发射源对攻击的敏感度也不同,部分发射源(如实验中的R7)相对鲁棒,而另一些(如R4, R10, R14, R15)则几乎被完全误识别。特征可视化(t-SNE降维)显示,攻击导致原本清晰的类间特征边界变得模糊和混合。
2. 防御场景下的性能提升: 对抗性训练(AT)被证明是抵御此类攻击的有效手段。 * 显著的性能恢复:在雷达数据集上,面对PSR = -32 dB的攻击,经过AT训练的模型(AT-SEI)识别率分别恢复至89.79%(FGSM)、84.85%(PGD)和82.14%(C&W),相较于未经过AT的模型,平均提升了超过30个百分点。 * 对自然性能的轻微影响:AT模型在无攻击环境下的识别率(96.49%)较原始模型(99.52%)有轻微下降(约3%),但仍保持在很高水平,不影响正常使用。 * 增强对噪声的鲁棒性:一个有趣的发现是,AT不仅提升了模型对对抗性扰动的鲁棒性,也同时提升了模型对普通加性高斯白噪声的鲁棒性。 * 性能提升存在边界:实验也表明,AT的防御能力存在上限。当对抗性扰动强度超过一定阈值(如数据集1约-10 dB,数据集2约-35 dB)时,即使经过AT,系统性能也会崩溃。这个阈值与数据集中设备间固有指纹差异的细微程度有关。
3. 在模拟通信数据上的验证: 在数据集2上的实验重复并强化了上述结论。由于模拟通信信号中设置的设备差异更加细微,系统表现出更高的脆弱性,仅需更低的攻击强度(如PSR = -55 dB)即可使系统失效。同样,AT能在中低强度攻击下显著提升性能,但也存在性能边界。
四、 研究结论与价值
本研究得出了明确的结论:基于深度学习的SEI技术对对抗性攻击非常敏感,存在严重的安全隐患;而对抗性训练是一种有效的防御手段,能显著提升系统的鲁棒性。
其科学价值在于: 1. 填补研究空白:首次将对抗性攻击与防御的概念系统性地引入SEI研究领域,揭示了DL-SEI模型在安全攸关应用中的潜在脆弱性。 2. 提供实证分析:通过设计攻击与防御两种实际场景,并基于真实与模拟数据进行了 rigorous 的实验,定量化地评估了攻击的影响和防御的效果,为后续研究提供了基准和参考。 3. 提出解决方案:验证了对抗性训练在提升SEI模型鲁棒性方面的有效性,为构建更安全的物理层认证系统提供了可行的技术路径。
其应用价值在于向SEI技术的研究者和实践者发出了重要警示:在未来的研究和实际部署中,必须考虑对抗性攻击的威胁,并在模型训练阶段主动引入诸如对抗性训练等鲁棒性增强技术,以确保系统在对抗环境下的稳定性和可靠性。
五、 研究亮点
六、 其他有价值的内容
研究在讨论部分指出了未来值得深入探索的方向:(1) 研究不同信号类型、不同网络结构、更多攻击方法(尤其是更贴近实际的黑盒攻击)下的鲁棒性;(2) 探索结合射频指纹机理的、更有效的防御方法,以突破现有AT的性能边界;(3) 深入研究不同发射源对攻击敏感性差异的内在原因。这些方向为该领域的后续研究提供了清晰的路线图。