arXiv reaDer
CleanCLIP: マルチモーダル対照学習におけるデータ ポイズニング攻撃の軽減
CleanCLIP: Mitigating Data Poisoning Attacks in Multimodal Contrastive Learning
マルチモーダル コントラスト プレトレーニングは、CLIP などのマルチモーダル表現モデルを、画像とテキストのペアの膨大な量のデータでトレーニングするために利用されてきました。ただし、以前の研究では、そのようなモデルがバックドア攻撃を受けやすいことが強調されています。具体的には、バックドアの例でトレーニングする場合、CLIP は、埋め込まれたバックドア トリガーとターゲット ラベルの間の疑似相関を学習し、それらの表現を共同埋め込み空間で整列させます。 3M の事前トレーニング データの 75 例など、少数の汚染された例を注入するだけで、モデルの動作を大幅に操作できるため、そのような相関関係を検出したり、学習を取り消したりすることが難しくなります。この問題に対処するために、個々のモダリティの表現を個別に再調整することにより、バックドア攻撃によって導入された学習された偽の関連付けを弱める微調整フレームワークである CleanCLIP を提案します。 CleanCLIP は、画像とテキストのペア データに対する教師なし微調整と、ラベル付き画像データに対する教師あり微調整の両方に使用できます。個々のモダリティのマルチモーダル対比目標とユニモーダル自己教師あり目標を組み合わせた教師なし微調整により、バックドア攻撃の影響を大幅に軽減できることを示します。さらに、画像データなど、個々のモダリティのタスク固有のラベル付きデータに対する監督された微調整により、CLIP ビジョン エンコーダーからバックドア トリガーが削除されます。経験的に、CleanCLIP は無害な例でモデルのパフォーマンスを維持しながら、マルチモーダルな対照学習に対するさまざまなバックドア攻撃の影響を軽減することを示しています。
Multimodal contrastive pretraining has been utilized to train multimodal representation models, like CLIP, on vast amounts of paired image-text data. However, previous studies have highlighted the susceptibility of such models to backdoor attacks. Specifically, when training on backdoored examples, CLIP learns spurious correlations between the embedded backdoor trigger and the target label, aligning their representations in the joint embedding space. With injecting only a few poisoned examples e.g., 75 examples in the 3M pretraining data, the model's behavior can be significantly manipulated, thus making it hard to detect or unlearn such correlations. To address this issue, we propose CleanCLIP, a finetuning framework that weakens the learned spurious associations introduced by backdoor attacks by re-aligning the representations for individual modalities independently. CleanCLIP can be employed for both unsupervised finetuning on paired image-text data and for supervised finetuning on labeled image data. We demonstrate that unsupervised finetuning with a combination of multimodal contrastive and unimodal self-supervised objectives for individual modalities can significantly reduce the impact of the backdoor attack. Additionally, supervised finetuning on task-specific labeled data of the individual modality, such as image data, removes the backdoor trigger from the CLIP vision encoder. Empirically, we show that CleanCLIP maintains model performance on benign examples while mitigating the impact of a range of backdoor attacks on multimodal contrastive learning.
updated: Mon Mar 06 2023 17:48:32 GMT+0000 (UTC)
published: Mon Mar 06 2023 17:48:32 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト