中文

防御多模态融合模型免受单源对抗攻击

计算机视觉与模式识别 2022-06-28 v1 密码学与安全 机器学习

摘要

除在许多视觉任务上取得高性能外,由于模态间存在冗余信息,多模态模型理应对单源故障具备鲁棒性。本文中,我们考察多模态神经网络针对单一模态上最坏情况(即对抗性)扰动的鲁棒性。我们首先表明,标准多模态融合模型易受单源对抗者攻击:对任意单一模态的攻击可压倒来自多个未受扰动模态的正确信息,并致使模型失败。这一令人惊讶的脆弱性在多样多模态任务上均成立,因而亟需解决方案。受此发现驱动,我们提出一种对抗鲁棒融合策略,其训练模型比较所有输入源而来的信息,检测被扰动模态相对于其他模态的不一致,并仅允许来自未受扰动模态的信息通过。我们的方法在单源鲁棒性上显著优于最先进方法,在动作识别上取得 7.8–25.2% 的提升,在目标检测上取得 19.7–48.2% 的提升,在情感分析上取得 1.6–6.7% 的提升,且不降低在未受扰动(即干净)数据上的性能。

关键词

引用

@article{arxiv.2206.12714,
  title  = {Defending Multimodal Fusion Models against Single-Source Adversaries},
  author = {Karren Yang and Wan-Yi Lin and Manash Barman and Filipe Condessa and Zico Kolter},
  journal= {arXiv preprint arXiv:2206.12714},
  year   = {2022}
}

备注

CVPR 2021