中文

基于随机平滑的防御对数据投毒的鲁棒性如何?

机器学习 2021-03-31 v2

摘要

可证明鲁棒分类器在点的邻域内预测保持不变,从而以保证的方式抵御测试时攻击。在这项工作中,我们提出了一种先前未被认识到的对鲁棒机器学习模型的威胁,突出了训练数据质量在实现高认证对抗鲁棒性中的重要性。具体而言,我们提出了一种新颖的基于双层优化的数据投毒攻击,可降低可证明鲁棒分类器的鲁棒性保证。与其他降低投毒模型在一小组目标点上的准确性的投毒攻击不同,我们的攻击降低了数据集中整个目标类的平均认证半径(ACR)。此外,即使受害者使用最先进的鲁棒训练方法(如 Gaussian data augmentation、MACER 和 SmoothAdv)从头训练模型并达到高认证对抗鲁棒性,我们的攻击仍然有效。为使攻击更难检测,我们使用具有不可感知失真的干净标签投毒点。所提方法的有效性通过在 MNIST 和 CIFAR10 数据集上投毒、使用前述训练方法训练深度神经网络并通过随机平滑认证鲁棒性来评估。对于在生成的投毒数据上训练的模型,目标类的 ACR 可降低 30% 以上。此外,投毒数据可迁移到使用不同训练方法和不同架构训练的模型。

关键词

引用

@article{arxiv.2012.01274,
  title  = {How Robust are Randomized Smoothing based Defenses to Data Poisoning?},
  author = {Akshay Mehra and Bhavya Kailkhura and Pin-Yu Chen and Jihun Hamm},
  journal= {arXiv preprint arXiv:2012.01274},
  year   = {2021}
}

备注

CVPR 2021