ECLIPSE:通过稀疏扩散净化消除干净标签的普遍投毒
密码学与安全
2024-06-26 v2 计算机视觉与模式识别
图像与视频处理
摘要
干净标签的普遍投毒攻击会向正确标记的训练图像中添加不可见的扰动,从而显著降低受害模型的泛化能力。最近提出了一些防御机制,如对抗训练、图像转换技术和图像净化。然而,这些方法要么易受到自适应攻击,要么基于不切实际的假设,要么仅对特定类型的投毒有效,限制了其普遍适用性。为此,我们提出一种更通用、实用且稳健的防御方案,称为ECLIPSE。我们首先研究高斯噪声对投毒的影响,并理论证明,在施加足够随机噪声后,任何类型的投毒都会被大大同化。基于此,我们假设受害方仅获得极少数量的干净图像(更实际的场景),随后利用这些稀疏数据训练一个去噪概率模型(通用去噪工具)。我们随后对图像引入高斯噪声以吸收投毒,然后应用模型进行去噪,得到大致净化后的数据集。最后,为解决高斯噪声对不同投毒同化灵敏度之间的权衡,我们提出一个轻量级损坏补偿模块,以有效消除残余投毒,提供更通用的防御方法。大量实验表明,我们的防御方法超过了10种最先进的防御措施。我们还针对ECLIPSE提出了一个自适应攻击,验证了我们防御方案的稳健性。我们的代码已公开 https://github.com/CGCL-codes/ECLIPSE。
引用
@article{arxiv.2406.15093,
title = {ECLIPSE: Expunging Clean-label Indiscriminate Poisons via Sparse Diffusion Purification},
author = {Xianlong Wang and Shengshan Hu and Yechao Zhang and Ziqi Zhou and Leo Yu Zhang and Peng Xu and Wei Wan and Hai Jin},
journal= {arXiv preprint arXiv:2406.15093},
year = {2024}
}
备注
Accepted by ESORICS 2024