中文

水火不容:群体鲁棒性方法与投毒防御可能存在冲突

机器学习 2025-04-04 v1 密码学与安全

摘要

群体鲁棒性已成为机器学习 (ML) 中的一个主要关注点,因为人们发现传统的训练范式在少数群体上会产生高错误率。在没有显式群体标注的情况下,提出的解决方案依赖于旨在识别并在训练过程中放大少数样本的启发式方法。在我们的工作中,我们首先揭示了这些方法的一个关键缺陷:无法区分训练集中的合法少数样本与投毒样本。由于同时放大了投毒样本,群体鲁棒性方法无意中提高了对手的成功率——例如,从无放大时的 0%0\% 提升至有放大时的 97%97\% 以上。值得注意的是,我们用一项不可能性结果补充了我们的经验证据,证明了在某些假设下标准启发式方法的这种无能为力。此外,在审查集中式和联邦式学习中的近期投毒防御时,我们观察到它们依赖于相似的启发式方法来识别应作为投毒剔除的样本。结果是,少数样本与投毒样本一起被剔除,从而损害了群体鲁棒性——例如,从不剔除少数样本时的 55%55\% 降至剔除时的 41%41\%。最后,由于它们使用相似的启发式方法追求对立的目标,我们试图通过结合群体鲁棒性方法和投毒防御来缓解这种权衡的尝试未能奏效。通过揭示这种紧张关系,我们也希望强调,基准驱动的机器学习研究如何可能掩盖不同指标之间的权衡,并带来潜在的负面后果。

关键词

引用

@article{arxiv.2504.02142,
  title  = {Like Oil and Water: Group Robustness Methods and Poisoning Defenses May Be at Odds},
  author = {Michael-Andrei Panaitescu-Liess and Yigitcan Kaya and Sicheng Zhu and Furong Huang and Tudor Dumitras},
  journal= {arXiv preprint arXiv:2504.02142},
  year   = {2025}
}

备注

22 pages, 3 figures. Published at ICLR 2024