arXiv reaDer
ディープハッシュベースの検索に対するクリーンラベルのバックドア攻撃
Clean-label Backdoor Attack against Deep Hashing based Retrieval
ディープハッシュは、その計算効率と保存効率により、大規模な画像検索で一般的な方法になっています。ただし、最近の作業では、ディープハッシュのセキュリティ上の懸念が生じています。既存の作業は、敵対的な摂動の観点からディープハッシュの脆弱性に焦点を当てていますが、攻撃者がトレーニングデータにアクセスできる場合、より差し迫った脅威であるバックドア攻撃を特定します。バックドア型ディープハッシュモデルは、元のクエリ画像に対して正常に動作しますが、トリガーが存在するとターゲットラベル付きの画像を返すため、攻撃を検出するのが困難になります。このホワイトペーパーでは、クリーンラベルのデータポイズニングを利用して、このセキュリティ上の懸念を明らかにします。私たちの知る限り、これはディープハッシュモデルに対するバックドア攻撃の最初の試みです。ポイズンされた画像を作成するために、最初にバックドアトリガーとしてターゲットの敵対パッチを生成します。さらに、ハッシュモデルがトリガーについてより多くを学習できるように、ハッシュコードの学習を妨げる混乱する摂動を提案します。紛らわしい摂動は知覚できず、ハミング空間でターゲットラベルを使用して画像を分散させることによって生成されます。さまざまな設定でのバックドア攻撃の有効性を検証するために、広範な実験を実施しました。たとえば、わずか40のポイズニングされた画像で、48ビットのコード長の下でImageNetで63%の目標平均精度を達成できます。
Deep hashing has become a popular method in large-scale image retrieval due to its computational and storage efficiency. However, recent works raise the security concerns of deep hashing. Although existing works focus on the vulnerability of deep hashing in terms of adversarial perturbations, we identify a more pressing threat, backdoor attack, when the attacker has access to the training data. A backdoored deep hashing model behaves normally on original query images, while returning the images with the target label when the trigger presents, which makes the attack hard to be detected. In this paper, we uncover this security concern by utilizing clean-label data poisoning. To the best of our knowledge, this is the first attempt at the backdoor attack against deep hashing models. To craft the poisoned images, we first generate the targeted adversarial patch as the backdoor trigger. Furthermore, we propose the confusing perturbations to disturb the hashing code learning, such that the hashing model can learn more about the trigger. The confusing perturbations are imperceptible and generated by dispersing the images with the target label in the Hamming space. We have conducted extensive experiments to verify the efficacy of our backdoor attack under various settings. For instance, it can achieve 63% targeted mean average precision on ImageNet under 48 bits code length with only 40 poisoned images.
updated: Thu Nov 03 2022 12:32:41 GMT+0000 (UTC)
published: Sat Sep 18 2021 07:56:59 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト