Skip to main content
QUICK REVIEW

[论文解读] Autoregressive Perturbations for Data Poisoning

Pedro Sandoval-Segura, Vasu Singla|arXiv (Cornell University)|Jun 8, 2022
Adversarial Robustness in Machine Learning被引用 8
一句话总结

本文提出了一种用于数据中毒的自回归(AR)扰动方法,该方法在无需访问目标数据集或替代模型训练的情况下,能够生成有效、通用且与模型架构无关的污染数据。与先前方法不同,AR中毒利用简单、手动指定的AR过程生成难以察觉但高度可分的噪声,从而在多种架构和防御机制下降低模型泛化能力,其在鲁棒性和有效性方面优于误差最大化、误差最小化和随机噪声基线。

ABSTRACT

The prevalence of data scraping from social media as a means to obtain datasets has led to growing concerns regarding unauthorized use of data. Data poisoning attacks have been proposed as a bulwark against scraping, as they make data "unlearnable" by adding small, imperceptible perturbations. Unfortunately, existing methods require knowledge of both the target architecture and the complete dataset so that a surrogate network can be trained, the parameters of which are used to generate the attack. In this work, we introduce autoregressive (AR) poisoning, a method that can generate poisoned data without access to the broader dataset. The proposed AR perturbations are generic, can be applied across different datasets, and can poison different architectures. Compared to existing unlearnable methods, our AR poisons are more resistant against common defenses such as adversarial training and strong data augmentations. Our analysis further provides insight into what makes an effective data poison.

研究动机与目标

  • 为应对未经授权的数据抓取日益增长的威胁,实现无需访问目标数据集或模型架构即可有效实施数据中毒。
  • 开发一种适用于多种数据集和架构的通用中毒方法,避免昂贵的替代网络训练。
  • 提升对常见防御机制(如对抗性训练、Cutout、CutMix 和 Mixup)的抵抗力。
  • 探究是否可以在不进行优化或反向传播参数微调的情况下,构建强大且无差别性的数据毒饵。
  • 证明简单且易于学习的扰动可显著降低模型泛化能力。

提出的方法

  • 该方法使用自回归(AR)过程生成加性扰动,具体采用AR(p)模型,其中每个像素是前p个像素的线性组合加上噪声。
  • AR过程与数据和架构无关,可跨不同图像尺寸、数据集和神经网络架构复用。
  • 使用一个手动指定的三层CNN(配备AR特异性滤波器)来证明这些扰动高度可分且易于学习。
  • 同一组10个AR过程被统一应用于数据集中所有图像,无需优化即可生成多样化但一致的扰动。
  • 扰动按类别应用,确保同一类的所有图像接收相同的加性噪声模式。
  • 该方法避免反向传播和GPU使用,可在数秒内快速生成中毒模式。

实验结果

研究问题

  • RQ1是否可以在不访问目标数据集或替代模型参数的情况下实现有效数据中毒?
  • RQ2像AR过程这样简单且结构化的扰动是否在中毒有效性方面优于随机噪声或基于优化的噪声?
  • RQ3在对抗性训练和数据增强(如Cutout、CutMix)等强防御机制下,AR中毒的表现如何?
  • RQ4一个手动指定的CNN能否证明AR扰动易于分离,且这种可分性是否与中毒成功率相关?
  • RQ5当与干净数据混合时,AR中毒在部分中毒的现实场景中效果如何?

主要发现

  • 在多个数据集(CIFAR-10、SVHN、Tiny-ImageNet)和架构(ResNet-18、Wide ResNet)上,AR中毒在性能上与误差最大化、误差最小化和随机噪声基线相比具有竞争力或更优表现。
  • 在CIFAR-10上,当仅5%的数据为干净数据时,AR中毒将测试准确率降低至62.69%,显著低于仅使用干净数据时的74.97%准确率。
  • 在对抗性训练(半径ρₐ = 0.125)条件下,AR中毒保持76.13%的测试准确率,优于所有其他方法(后者均低于70%)。
  • 即使在强数据增强(如Cutout、CutMix、Mixup)下,AR中毒依然有效,而其他中毒方法则失效或显著退化。
  • 当与干净数据混合时,AR中毒数据比其他任何中毒方法更显著降低模型泛化能力,表明其不仅无效,反而具有破坏性。
  • 同一组10个AR过程可无需重新训练即可复用于不同数据集和图像尺寸,证明其具有高度通用性与低计算成本。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。