中文

锐度感知的数据投毒攻击

密码学与安全 2025-06-03 v3

摘要

近期研究强调了深度神经网络(DNNs)针对数据投毒攻击的脆弱性。这些攻击旨在将投毒样本注入模型的训练数据集中,使得训练后的模型出现推理失败。尽管先前研究实施了不同类型的攻击,但极大限制其有效性的一个主要挑战是投毒样本注入后重训练过程的不确定性,包括重训练初始化或算法。为应对该挑战,我们提出了一种称为“锐度感知数据投毒攻击(SAPA)”的新型攻击方法。具体而言,它利用 DNN 损失景观锐度的概念来优化在最坏重训练模型上的投毒效果。这有助于增强投毒效果的保持,无论所采用的具体重训练过程如何。大量实验表明,SAPA 提供了一种通用且有原则的策略,能显著增强各类投毒攻击。

关键词

引用

@article{arxiv.2305.14851,
  title  = {Sharpness-Aware Data Poisoning Attack},
  author = {Pengfei He and Han Xu and Jie Ren and Yingqian Cui and Hui Liu and Charu C. Aggarwal and Jiliang Tang},
  journal= {arXiv preprint arXiv:2305.14851},
  year   = {2025}
}

备注

ICLR 2024 Spotlight