跳到正文
OpenReview · State space models· Cheng-Yi Lee; Cheng-Chang Tsai; Chia-Mu Yu; Chun-Shien Lu·· 2024-01-01精选AI 评分73

探索视觉状态空间模型对后门攻击的鲁棒性

Exploring Robustness of Visual State Space model against Backdoor Attacks

AI 导读

基于摘要分析。该研究考察 Visual State Space Model(VSS)对后门攻击的鲁棒性,重点分析状态空间模型(SSM)机制与图像 patch 处理如何影响触发器的有效性,并据此研究一种在每个 patch 中重复出现、旨在抵抗 patch 扰动的后门触发方式。 后门攻击使受感染模型在特定触发器出现时输出目标标签,而在正常样本上保持正常行为。作者报告,在所考察的不同触发器与模型对照中,SSM 捕获 patch 内上下文信息的机制使 VSS 比不含 SSM 的模型更容易受到后门触发器影响;另一方面,所测试的 patch 处理方式能够有效破坏这些触发器。逐 patch 重复触发的设计针对这一现象,试图使后门在 patch 扰动下仍然有效。摘要未提供具体触发器形式、投毒过程或 patch 处理操作。 作者报告,在三个数据集及多种后门攻击的实验范围内,VSS 的后门鲁棒性与 Transformers(ViTs)相近,但低于仅堆叠 Gated CNN blocks、不含 SSM 的 Gated CNNs。数据集名称、模型配置、训练与评估划分、投毒比例、攻击成功率及正常样本性能尚未验证,因此不能据此作定量比较或推广到所有 VSS 架构。实验协议、消融及统计信息尚未验证,复现时应重点核对架构对照是否控制了训练条件,以及 patch 处理对正常任务性能的影响。 平台推测(待验证):如果 EEG 分类模型也采用分段 token 与 SSM 上下文建模,重复的局部触发模式可能形成类似安全风险,但图像 patch 结论不能直接外推到 EEG。可复用的是局部触发、分段扰动与无 SSM 对照的评估思路;需改造的是适合 EEG 时间段及通道结构的触发方式。低信噪比、跨被试差异、通道布局变化和小数据条件均可能改变触发效果。一个可检验的小实验是在固定 EEG 数据划分和训练条件下,对比 SSM 与非 SSM 模型受到单段及重复分段触发时的攻击成功率和正常样本 Accuracy,同时评估分段扰动的影响。相关 EEG 后门研究尚未检索确认。

阅读价值

该研究通过后门触发器与 patch 处理的对照分析考察 SSM 的安全风险,值得核对其能否区分 SSM 机制本身与其他架构、训练因素的影响。

来源:OpenReview · State space models · openreview.net