中文

魔鬼代言人:利用扩散模型打破不可利用数据的幻象

机器学习 2024-01-12 v2 密码学与安全 计算机视觉与模式识别

摘要

保护个人数据免受机器学习模型利用至关重要。近来,可用性攻击在为防止未经授权使用数据训练神经网络提供额外保护层方面展现出良好前景。这些方法旨在向干净数据添加难以察觉的噪声,使神经网络无法从受保护数据中提取有意义模式,声称可使个人数据“不可利用”。本文针对此类方法提出一种强有力的对策,表明不可利用数据或许只是一种幻象。具体而言,我们利用扩散模型的强大能力,表明精心设计的去噪过程可抵消数据保护扰动的有效性。我们严格分析了算法,并从理论上证明所需去噪量与数据保护扰动的幅度直接相关。我们的方法称为 AVATAR,在多种场景下针对一系列近期可用性攻击均取得最先进(state-of-the-art, SOTA)性能,即便在扩散模型与受保护数据间存在分布失配时亦优于对抗训练。我们的发现呼吁更多关于使个人数据不可利用的研究,表明这一目标远未达成。我们的实现见该仓库:https://github.com/hmdolatabadi/AVATAR。

关键词

引用

@article{arxiv.2303.08500,
  title  = {The Devil's Advocate: Shattering the Illusion of Unexploitable Data using Diffusion Models},
  author = {Hadi M. Dolatabadi and Sarah Erfani and Christopher Leckie},
  journal= {arXiv preprint arXiv:2303.08500},
  year   = {2024}
}

备注

Accepted to the 2024 IEEE Conference on Secure and Trustworthy Machine Learning (SatML)