中文

用于模型特定表示的变分特征压缩

计算机视觉与模式识别 2026-05-06 v2 机器学习

摘要

随着深度学习推理越来越多地部署在共享和云端环境中,一个日益增长的担忧是输入重用,即提交用于一个任务的数据被未经授权的模型用于另一个任务。现有的隐私防御措施主要侧重于限制数据访问,但对已发布表示仍可支持的下游用途控制有限。我们提出了一种特征提取框架,在保持指定分类器精度的同时抑制跨模型迁移。该框架采用变分潜在瓶颈,以任务驱动的交叉熵目标和 KL 正则化进行训练,但不使用任何像素级重建损失,将输入编码到紧凑的潜在空间中。一个动态二进制掩码,根据每个维度的 KL 散度和相对于冻结目标模型的基于梯度的显著性计算,抑制对预期任务无信息的潜在维度。由于显著性计算需要梯度访问,编码器在白盒设置中训练,而推理仅需通过冻结目标模型的前向传播。在 CIFAR-100 上,处理后的表示对指定分类器保持了强效用,同时将所有非预期分类器的准确率降低到 2% 以下,相对于非预期模型的抑制比超过 45 倍。在 CIFAR-10、Tiny ImageNet 和 Pascal VOC 上的初步实验提供了探索性证据,表明该方法可跨任务设置扩展,尽管还需要进一步评估以评估其对自适应对抗者的鲁棒性。

关键词

引用

@article{arxiv.2604.06644,
  title  = {Variational Feature Compression for Model-Specific Representations},
  author = {Zinan Guo and Zihan Wang and Chuan Yan and Liuhuo Wan and Ethan Ma and Guangdong Bai},
  journal= {arXiv preprint arXiv:2604.06644},
  year   = {2026}
}

备注

Accepted to the 8th International Workshop on Security in Machine Learning and its Applications (SiMLA 2026), co-located with ACNS 2026