线性学习器中哪些数据分布对无差别投毒攻击具有鲁棒性?
机器学习
2023-11-13 v2 密码学与安全
摘要
我们研究线性学习器的无差别投毒,其中 adversary 向训练数据注入少量精心构造的样本,以迫使所得模型产生更高的测试误差。受某些数据集上的线性学习器即使无任何防御也能抵御已知最佳攻击这一现象的启发,我们进一步探究数据集是否本身对线性学习器的无差别投毒攻击具有鲁棒性。对于理论上的高斯分布,我们严格刻画了最优投毒攻击的行为,其定义为在给定投毒预算下使所得模型风险最大化的投毒策略。我们的结果证明,若各类别数据分布分离良好且方差较低,并且包含所有允许投毒点的约束集规模也较小,则线性学习器确实可对无差别投毒保持鲁棒。这些发现很大程度上解释了最先进投毒攻击在基准数据集上针对线性学习器的经验攻击性能的剧烈差异,为理解某些学习任务易受数据投毒攻击的根本原因迈出了重要的第一步。
引用
@article{arxiv.2307.01073,
title = {What Distributions are Robust to Indiscriminate Poisoning Attacks for Linear Learners?},
author = {Fnu Suya and Xiao Zhang and Yuan Tian and David Evans},
journal= {arXiv preprint arXiv:2307.01073},
year = {2023}
}
备注
NeurIPS 2023 camera-ready version, 39 pages