图像捷径压缩:以压缩应对扰动可用性投毒
密码学与安全
2023-06-26 v2 计算机视觉与模式识别
机器学习
摘要
扰动可用性投毒(PAPs)对图像添加微小改动以防止其用于模型训练。当前研究认为,不存在实用且有效的应对 PAPs 的方法。本文中,我们认为应摒弃这一观念。我们给出大量实验表明,12 种最先进的 PAP 方法均易受基于简单压缩的图像捷径压缩(ISS)攻击。例如,平均而言,ISS 将 CIFAR-10 模型准确率恢复至 ,比先前最佳的基于预处理的对抗措施绝对高出 。ISS 还(略微)优于对抗训练,且具有对未见扰动范数更高的泛化性以及更高的效率。我们的调查揭示,PAP 扰动的性质取决于用于投毒生成的替代模型的类型,并解释了为何特定 ISS 压缩对特定类型 PAP 扰动产生最佳性能。我们进一步测试了更强的自适应投毒,表明其不足以成为对抗 ISS 的理想防御。总体而言,我们的结果证明了考虑各种(简单)对抗措施以确保 PAP 方法开发中所进行分析有意义的重要性。
引用
@article{arxiv.2301.13838,
title = {Image Shortcut Squeezing: Countering Perturbative Availability Poisons with Compression},
author = {Zhuoran Liu and Zhengyu Zhao and Martha Larson},
journal= {arXiv preprint arXiv:2301.13838},
year = {2023}
}
备注
To appear at ICML 2023. Our code is available at https://github.com/liuzrcc/ImageShortcutSqueezing