努力不一定有用:针对神经网络架构搜索的数据投毒攻击
机器学习
2025-12-11 v2 密码学与安全
摘要
我们研究了数据主义方法对抗数据投毒的鲁棒性,以审计神经网络架构搜索(NAS)的鲁棒性。为实现此目标,我们设计了一个投毒框架,系统评估 NAS 在数据损坏下的架构生成能力。该框架检验了四种成熟的 NAS 算法,这些算法代表了不同的方法来发现网络架构,针对四种数据投毒攻击进行评估,其中一种是为 NAS 量身定制的。在使用 CIFAR-10 和 CIFAR-100 基准进行评估时,我们表明 NAS 面对数据投毒似乎具有鲁棒性,即使在较大的投毒预算下,准确率下降也只有有限程度。然而,我们展示了当考虑 NAS 算法旨在实现少量准确率提升时,这一预期的改进在数据投毒下可能大幅受到削弱。我们还表明,降幅在 NAS 算法之间存在差异,并分析了其鲁棒性贡献因素。我们的发现表明:(1)基于训练的 NAS 算法因其依赖数据而最不鲁棒。(2)基于训练的 NAS 方法最鲁棒,但产生的架构性能与从搜索空间中随机选择的架构相似。(3)NAS 算法即使使用像 MNIST 这样的分布外数据,也可以生成准确率提升的架构。最后,我们讨论了可能的对策。我们的代码可在 https://github.com/ztcoalson/NAS-Robustness-to-Data-Poisoning 获取。
引用
@article{arxiv.2405.06073,
title = {Hard Work Does Not Always Pay Off: Poisoning Attacks on Neural Architecture Search},
author = {Zachary Coalson and Huazheng Wang and Qingyun Wu and Sanghyun Hong},
journal= {arXiv preprint arXiv:2405.06073},
year = {2025}
}
备注
Accepted at TMLR 2025.12