GhostEncoder:自监督学习中针对预训练编码器的动态触发器隐秘后门攻击
计算机视觉与模式识别
2023-10-03 v1 密码学与安全
摘要
在计算机视觉领域,自监督学习(SSL)是指利用大量无标签图像训练预训练图像编码器。预训练图像编码器可作为特征提取器,便于为各类任务构建下游分类器。然而,SSL 的使用引发了针对各种后门攻击的安全研究增多。当前 SSL 后门攻击中使用的触发模式多为可见或静态(样本无关)的,使得后门隐蔽性较差且显著影响攻击性能。本工作中,我们提出 GhostEncoder,首个针对 SSL 的动态不可见后门攻击。与现有使用可见或静态触发模式的 SSL 后门攻击不同,GhostEncoder 利用图像隐写术将隐藏信息编码至良性图像中并生成后门样本。随后我们在操控数据集上微调预训练图像编码器以注入后门,使基于该后门编码器构建的下游分类器能在目标下游任务中继承后门行为。我们在三个下游任务上评估 GhostEncoder,结果表明 GhostEncoder 在图像上具有实用隐蔽性,并以高攻击成功率欺骗受害模型且不损害其效用。此外,GhostEncoder 能抵御最先进的防御方法,包括 STRIP、STRIP-Cl 和 SSL-Cleanse。
引用
@article{arxiv.2310.00626,
title = {GhostEncoder: Stealthy Backdoor Attacks with Dynamic Triggers to Pre-trained Encoders in Self-supervised Learning},
author = {Qiannan Wang and Changchun Yin and Zhe Liu and Liming Fang and Run Wang and Chenhao Lin},
journal= {arXiv preprint arXiv:2310.00626},
year = {2023}
}
备注
24 pages,8 figures