决选:改进的针对数据投毒攻击的可证明防御
机器学习
2023-05-17 v3
摘要
在数据投毒攻击中,攻击者试图通过添加、修改或移除训练数据中的样本来改变模型的预测。最近,基于集成的方法被提出用于获得可证明的防御,这些方法通过跨多个基模型进行多数投票来进行预测。在这项工作中,我们表明,在集成防御中仅仅考虑多数投票是浪费的,因为它没有有效利用基模型logits层中的可用信息。相反,我们提出了决选(Run-Off Election, ROE),这是一种基于跨基模型进行两轮选举的新型聚合方法:在第一轮中,模型投票选出它们偏好的类别,然后在第一轮得票最高的两个类别之间进行第二轮决选。基于这种方法,我们在先前工作的深度分区聚合(DPA)和有限聚合(FA)方法的基础上,提出了DPA+ROE和FA+ROE防御方法。我们在MNIST、CIFAR-10和GTSRB上评估了我们的方法,并在认证准确率上获得了高达3%-4%的提升。此外,通过在DPA的增强版本上应用ROE,我们相比当前最先进水平获得了约12%-27%的提升,从而在针对数据投毒的(逐点)认证鲁棒性方面建立了新的最先进水平。在许多情况下,即使使用的计算资源少32倍,我们的方法也优于最先进水平。
引用
@article{arxiv.2302.02300,
title = {Run-Off Election: Improved Provable Defense against Data Poisoning Attacks},
author = {Keivan Rezaei and Kiarash Banihashem and Atoosa Chegini and Soheil Feizi},
journal= {arXiv preprint arXiv:2302.02300},
year = {2023}
}
备注
Accepted to ICML 2023