测试时适应的对抗风险:对现实测试时间数据投毒的探究
机器学习
2025-03-03 v3 计算机视觉与模式识别
摘要
测试时适应 (TTA) 通过使用测试数据更新模型权重以提升泛化性,但这会将 TTA 暴露于对抗风险。既有研究表明,当 TTA 使用精心设计的对抗测试样本(即测试时间投毒数据)进行更新时,针对良性样本的性能会恶化。然而,若投毒数据是在过于强假设下生成的,所感知到的对抗风险可能被高估。本文首先回顾了测试时间数据投毒的现实假设,包括白盒攻击与灰盒攻击、是否获取良性数据、攻击顺序等。我们随后提出一种有效且符合现实的攻击方法,无需获取良性数据即可生成更真实的投毒样本,并推导出一种有效的分布内攻击目标。我们还设计了两种 TTA 相关的攻击目标。对现有攻击方法的基准测试显示,TTA 方法比此前所认为的更具鲁棒性。此外,我们分析了有效的防御策略,以帮助开发出抗对抗风险的 TTA 方法。源代码已公开于 https://github.com/Gorilla-Lab-SCUT/RTTDP。
引用
@article{arxiv.2410.04682,
title = {On the Adversarial Risk of Test Time Adaptation: An Investigation into Realistic Test-Time Data Poisoning},
author = {Yongyi Su and Yushu Li and Nanqing Liu and Kui Jia and Xulei Yang and Chuan-Sheng Foo and Xun Xu},
journal= {arXiv preprint arXiv:2410.04682},
year = {2025}
}
备注
Accepted by ICLR 2025. 25 pages, 4 figures and 12 tables