中文

图像捷径压缩:以压缩应对扰动可用性投毒

密码学与安全 2023-06-26 v2 计算机视觉与模式识别 机器学习

摘要

扰动可用性投毒(PAPs)对图像添加微小改动以防止其用于模型训练。当前研究认为,不存在实用且有效的应对 PAPs 的方法。本文中,我们认为应摒弃这一观念。我们给出大量实验表明,12 种最先进的 PAP 方法均易受基于简单压缩的图像捷径压缩(ISS)攻击。例如,平均而言,ISS 将 CIFAR-10 模型准确率恢复至 81.73%81.73\%,比先前最佳的基于预处理的对抗措施绝对高出 37.97%37.97\%。ISS 还(略微)优于对抗训练,且具有对未见扰动范数更高的泛化性以及更高的效率。我们的调查揭示,PAP 扰动的性质取决于用于投毒生成的替代模型的类型,并解释了为何特定 ISS 压缩对特定类型 PAP 扰动产生最佳性能。我们进一步测试了更强的自适应投毒,表明其不足以成为对抗 ISS 的理想防御。总体而言,我们的结果证明了考虑各种(简单)对抗措施以确保 PAP 方法开发中所进行分析有意义的重要性。

关键词

引用

@article{arxiv.2301.13838,
  title  = {Image Shortcut Squeezing: Countering Perturbative Availability Poisons with Compression},
  author = {Zhuoran Liu and Zhengyu Zhao and Martha Larson},
  journal= {arXiv preprint arXiv:2301.13838},
  year   = {2023}
}

备注

To appear at ICML 2023. Our code is available at https://github.com/liuzrcc/ImageShortcutSqueezing