针对视频识别模型的干净标签后门攻击
计算机视觉与模式识别
2020-06-17 v2
摘要
深度神经网络(DNNs)易受后门攻击,后者可通过毒化训练数据将后门触发器隐藏于DNNs中。被植入后门的模型在干净测试图像上表现正常,却会对任何含触发器模式的测试样本一致预测特定目标类。因此,后门攻击难以检测,并在实际应用中引发了严重安全担忧。迄今为止,后门研究多在图像领域结合图像分类模型展开。本文表明,现有图像后门攻击在视频上效果甚微,并概括了现有攻击可能失败的4个严格条件:1)输入维度更多的场景(如视频),2)高分辨率场景,3)类别数多且每类样本少的场景(“稀疏数据集”),4)可获取正确标签的攻击(如干净标签攻击)。我们提出使用通用对抗触发器作为后门触发器来攻击视频识别模型,此情形中后门攻击很可能受上述4个严格条件挑战。在基准视频数据集上,我们展示所提后门攻击仅毒化很小比例训练数据(不改变标签)即可以高成功率操纵最先进视频模型。我们还表明所提后门攻击可抵抗最先进后门防御/检测方法,甚至可应用于改进图像后门攻击。我们提出的视频后门攻击不仅可作为提升视频模型鲁棒性的强基线,也为理解更强大的后门攻击提供了新视角。
引用
@article{arxiv.2003.03030,
title = {Clean-Label Backdoor Attacks on Video Recognition Models},
author = {Shihao Zhao and Xingjun Ma and Xiang Zheng and James Bailey and Jingjing Chen and Yu-Gang Jiang},
journal= {arXiv preprint arXiv:2003.03030},
year = {2020}
}
备注
CVPR2020