Skip to main content
QUICK REVIEW

[論文レビュー] Efficient Backdoor Attacks for Deep Neural Networks in Real-world Scenarios

Ziqiang Li, Sun Hong|arXiv (Cornell University)|Jun 14, 2023
Adversarial Robustness in Machine Learning被引用数 6
ひとこと要約

本稿では、攻撃者が完全な訓練データにアクセスできないデータ制約下のシナリオを想定し、Clean Feature Suppression および Poisoning Feature Augmentation を活用して攻撃成功率を向上させる、CLIPに基づく新規なバックドア攻撃フレームワークを提案する。本手法は、現実的なマルチソースデータ収集設定下で、先行手法と比較して攻撃成功率が100%以上向上する。

ABSTRACT

Recent deep neural networks (DNNs) have came to rely on vast amounts of training data, providing an opportunity for malicious attackers to exploit and contaminate the data to carry out backdoor attacks. However, existing backdoor attack methods make unrealistic assumptions, assuming that all training data comes from a single source and that attackers have full access to the training data. In this paper, we introduce a more realistic attack scenario where victims collect data from multiple sources, and attackers cannot access the complete training data. We refer to this scenario as data-constrained backdoor attacks. In such cases, previous attack methods suffer from severe efficiency degradation due to the entanglement between benign and poisoning features during the backdoor injection process. To tackle this problem, we introduce three CLIP-based technologies from two distinct streams: Clean Feature Suppression and Poisoning Feature Augmentation.effective solution for data-constrained backdoor attacks. The results demonstrate remarkable improvements, with some settings achieving over 100% improvement compared to existing attacks in data-constrained scenarios. Code is available at https://github.com/sunh1113/Efficient-backdoor-attacks-for-deep-neural-networks-in-real-world-scenarios

研究の動機と目的

  • 訓練データへの完全なアクセスを仮定している既存のバックドア攻撃にはギャップが存在するが、これはマルチソースデータ収集の現実的状況では不切実である。
  • データ制約下で、汚染データの分布が訓練データの分布と異なる場合に、先行手法の性能劣化を解消する。
  • 攻撃者が一部のデータソースしか制御できない状況でも効果を発揮する、効率的で、静かで、効果的なバックドア攻撃を開発する。
  • 実用的展開状況において、悪意のない正確性を維持し、検出可能性を最小限に抑える高精度な攻撃成功率を確保する。

提案手法

  • 事前学習済みCLIPモデルを活用し、健全データおよび汚染データの両方の特徴表現を抽出・操作する。
  • 健全特徴の影響を低減することで汚染特徴の優位性を高める、Clean Feature Suppression (CLIP-UAP) を導入する。
  • バックドアトリガーに起因する特徴の表現および影響を強化する、Poisoning Feature Augmentation (CLIP-CFA) を適用する。
  • 汚染特徴の整合性と特徴的差別性をさらに強化するため、CLIP-CFE (対照的特徴強化) を統合する。
  • 数制限、クラス制限、ドメイン制限の3つのデータ制約下のバックドア攻撃シナリオに特化した攻撃パイプラインを設計する。
  • CLIPの視覚言語アライメントを活用し、異なるデータセットおよびターゲットモデル間での移行性と耐性を向上させる。
(a) O2O Data Collection Mode
(a) O2O Data Collection Mode

実験結果

リサーチクエスチョン

  • RQ1攻撃者が訓練データの完全なアクセスを持たないデータ制約下のシナリオにおいて、バックドア攻撃の成功率はどのように低下するか?
  • RQ2汚染データが限られ、分布的に不一致がある状況下で、CLIPベースの特徴操作技術はバックドア攻撃の効果を向上させ得るか?
  • RQ3Clean Feature Suppression および Poisoning Feature Augmentation は、悪意のない正確性を維持しながら、どれほど攻撃成功率を向上させるか?
  • RQ4提案手法は、さまざまな事前学習済みCLIPモデルおよびターゲットアーキテクチャに対してどれほど頑健か?
  • RQ5本フレームワークは、クリーンラベル攻撃やドメイン制限付き攻撃などの他のバックドア攻撃シナリオに一般化可能か?

主な発見

  • 提案されたCLIPベースの手法は、BadNets や Blended などのベースライン手法と比較して、データ制約下のシナリオで攻撃成功率が100%以上向上する。
  • Clean Feature Suppression (CLIP-UAP) および Poisoning Feature Augmentation (CLIP-CFA) は、特にクラス制限およびドメイン制限の設定下で、攻撃効果を顕著に向上させる。
  • CLIP-CFEの統合により、すべてのトリガー種別および設定で攻撃成功率がさらに向上し、強力な特徴レベルの汚染能力を示している。
  • すべての評価設定で高い悪意のない正確性を維持しており、その静かさと実用的妥当性が確認された。
  • 複数のCLIPバリアントに対して安定したパフォーマンスを示し、ViT-B/32 が攻撃パイプラインの特に効果的なバックボーンであることが判明した。
  • アブレーションスタディにより、CLIP-UAP および CLIP-CFA が独立的かつ相乗的に攻撃パフォーマンスの向上に寄与しており、特に汚染率が低く、ドメイン不一致が高い状況で顕著であることが確認された。
(b) M2O Data Collection Mode
(b) M2O Data Collection Mode

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。