中文

基于(确定性)有限聚合改进的数据投毒认证防御

机器学习 2022-07-15 v3 密码学与安全 机器学习

摘要

数据投毒攻击旨在通过扭曲训练数据来操纵模型行为。此前,提出了一种基于聚合的认证防御——深度分区聚合(DPA),以缓解此威胁。DPA 通过在互不相交的数据子集上训练的基础分类器进行聚合来预测,从而限制其对数据集扭曲的敏感性。在这项工作中,我们提出了一种针对通用投毒攻击的改进认证防御,即有限聚合(Finite Aggregation)。与直接将数据训练集拆分为互不相交子集的 DPA 不同,我们的方法首先将训练集拆分为更小的互不相交子集,然后组合它们的副本以构建更大(但不互不相交)的子集来训练基础分类器。这减少了投毒样本的最坏情况影响,从而改进了认证鲁棒性界。此外,我们提供了我们方法的另一种视角,桥接了确定性与随机性基于聚合的认证防御的设计。在经验上,我们提出的有限聚合在 MNIST、CIFAR-10 和 GTSRB 上一致地改进了认证证书,将认证比例分别提升高达 3.05%、3.87% 和 4.77%,同时保持与 DPA 相同的干净准确率,有效地确立了在数据投毒(逐点)认证鲁棒性方面的新 SOTA。

关键词

引用

@article{arxiv.2202.02628,
  title  = {Improved Certified Defenses against Data Poisoning with (Deterministic) Finite Aggregation},
  author = {Wenxiao Wang and Alexander Levine and Soheil Feizi},
  journal= {arXiv preprint arXiv:2202.02628},
  year   = {2022}
}

备注

International Conference on Machine Learning (ICML), 2022