锤与坚果:毒化线性分类器真的需要双层优化吗?
机器学习
2021-03-24 v1 人工智能
密码学与安全
摘要
现代 AI 系统最令人担忧的威胁之一是数据投毒,攻击者注入精心构造的恶意训练数据以在测试时破坏系统行为。可用性投毒是一类尤其令人忧虑的投毒攻击子集,攻击者的目标是引发拒绝服务(DoS)攻击。然而,最先进算法计算代价高昂,因为它们试图求解复杂的双层优化问题(“锤”)。我们观察到在特定条件下,即目标模型为线性(“坚果”)时,可避免使用计算昂贵的流程。我们提出一种反直觉但高效的启发式方法,能够污染训练集从而使目标系统性能严重受损。我们进一步建议一种重参数化技巧以减少待优化变量数。最后,我们证明在所考虑设定下,我们的框架在攻击者目标上取得了相当甚至更优的性能,同时计算效率显著更高。
引用
@article{arxiv.2103.12399,
title = {The Hammer and the Nut: Is Bilevel Optimization Really Needed to Poison Linear Classifiers?},
author = {Antonio Emanuele Cinà and Sebastiano Vascon and Ambra Demontis and Battista Biggio and Fabio Roli and Marcello Pelillo},
journal= {arXiv preprint arXiv:2103.12399},
year = {2021}
}
备注
8 pages, 7 figures, Submitted to IJCNN 2021