Skip to main content
QUICK REVIEW

[论文解读] Robust Unlearnable Examples: Protecting Data Against Adversarial Learning

Shaopeng Fu, Fengxiang He|arXiv (Cornell University)|Mar 28, 2022
Adversarial Robustness in Machine Learning被引用 4
一句话总结

本文提出了一种鲁棒误差最小化噪声,这是一种新颖的防御机制,可生成对对抗训练具有抵抗力的、难以察觉且不可学习的样本。通过在变换期望(EOT)下的极小-极小-极大优化中最小化对抗训练损失,该方法有效抑制了模型对受保护数据的学习,相较于先前的误差最小化噪声,在多个数据集和模型架构上均表现出更优的对抗训练鲁棒性。

ABSTRACT

The tremendous amount of accessible data in cyberspace face the risk of being unauthorized used for training deep learning models. To address this concern, methods are proposed to make data unlearnable for deep learning models by adding a type of error-minimizing noise. However, such conferred unlearnability is found fragile to adversarial training. In this paper, we design new methods to generate robust unlearnable examples that are protected from adversarial training. We first find that the vanilla error-minimizing noise, which suppresses the informative knowledge of data via minimizing the corresponding training loss, could not effectively minimize the adversarial training loss. This explains the vulnerability of error-minimizing noise in adversarial training. Based on the observation, robust error-minimizing noise is then introduced to reduce the adversarial training loss. Experiments show that the unlearnability brought by robust error-minimizing noise can effectively protect data from adversarial training in various scenarios. The code is available at \url{https://github.com/fshp971/robust-unlearnable-examples}.

研究动机与目标

  • 为解决现有不可学习样本在对抗训练下易受攻击的问题,该问题会削弱数据保护效果。
  • 探究为何误差最小化噪声在对抗训练下失效,特别是由于对抗训练损失抑制不足。
  • 设计一种新的噪声生成方法,通过最小化对抗损失来维持对抗训练下的不可学习性。
  • 通过实证验证所提方法在多种模型和数据集上的鲁棒性。
  • 建立一个稳定且有效的框架,用于生成对对抗微调具有抵抗力的不可学习样本。

提出的方法

  • 提出一种极小-极小-极大优化框架,用于训练鲁棒误差最小化噪声生成器,其中内层最小化目标为对抗训练损失。
  • 引入鲁棒误差最小化噪声作为防御机制,通过最小化对抗损失而非标准训练损失来抑制可学习知识。
  • 采用变换期望(EOT)技术以稳定噪声生成并提升在对抗扰动下的泛化能力。
  • 使用生成器网络生成肉眼难以察觉的噪声,当添加到干净数据时,可使样本在对抗训练下变得不可学习。
  • 采用两阶段训练过程:首先优化对抗损失最小化;其次应用EOT以增强鲁棒性。
  • 将该方法应用于CIFAR-10和CIFAR-100,在不同对抗扰动半径下评估其在多种架构(ResNet、VGG、DenseNet、Wide ResNet)上的性能。

实验结果

研究问题

  • RQ1为何误差最小化噪声在对抗训练下无法有效保护数据?
  • RQ2当模型以对抗方式训练时,不可学习样本是否仍能保持有效性?
  • RQ3是否可能设计一种噪声,使其在最小化对抗训练损失的同时保持数据的不可察觉性?
  • RQ4EOT技术如何影响生成的不可学习样本的稳定性和鲁棒性?
  • RQ5鲁棒误差最小化噪声是否能在不同模型架构和数据集上实现泛化?

主要发现

  • 鲁棒误差最小化噪声(REM)在对抗训练下仍保持强不可学习性,在CIFAR-10上ρa = 4/255时测试准确率达91.76%,远高于标准误差最小化噪声的27.09%。
  • 在CIFAR-100上,REM在ρa = 4/255时达到63.79%的测试准确率,显著优于误差最小化噪声的27.10%。
  • EOT技术至关重要:若无EOT,噪声无法提供保护,CIFAR-10上对抗训练下的测试准确率降至18.55%。
  • REM在多种架构上表现出鲁棒性,包括ResNet-18、VGG-16、ResNet-50、DenseNet-121和Wide ResNet-34-10,在CIFAR-10和CIFAR-100上均表现优异。
  • 即使防御扰动半径ρu增加至16/255,该方法仍保持有效性,表明其具备强大的泛化能力。
  • DenseNet-121的保护性能有所下降,可能源于其在对抗泛化方面的固有局限,但REM仍优于基线方法。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。