探索视觉状态空间模型对后门攻击的鲁棒性
Exploring Robustness of Visual State Space model against Backdoor Attacks
基于摘要分析。本文研究 Visual State Space Model(VSS)对后门攻击的鲁棒性,重点考察 State Space Model(SSM)机制如何影响触发器敏感性,并研究 patch 处理对后门触发器的影响。后门攻击的目标是在特定触发器出现时使受感染模型输出攻击者指定的标签,同时在正常样本上维持正常行为。 作者报告,SSM 捕获 patch 内上下文信息的机制使 VSS 比不含 SSM 的模型更易受到后门触发器影响;另一方面,所考察的 patch 处理能够有效扰乱这些触发器。基于此,作者进一步考察在每个 patch 中重复出现、以抵抗 patch 扰动的后门触发方式。摘要未给出具体 patch 处理操作、触发器构造、投毒设置或训练细节,机制归因仍需结合正文与消融核对。 作者报告,在三个未具名数据集和多种后门攻击的实验中,VSS 的后门鲁棒性与 Transformers(ViTs)相近,但弱于仅堆叠 Gated CNN blocks、不含 SSM 的 Gated CNNs。摘要未提供具体指标、数值、数据划分及对照配置,不能据此量化差距或推断干净样本性能;实验协议、消融及统计信息尚未验证。 平台推测(待验证):若 EEG 模型将时间序列切分为 patch 并使用 SSM,重复触发模式与 patch 上下文聚合之间的关系可能成为安全性检查线索,但视觉实验不等于 EEG/BCI 验证。迁移需改造视觉 patch 和触发器为符合 EEG 时间、通道结构的输入模式;低信噪比、跨被试差异及小数据训练可能改变触发器可学习性。一个可检验的小实验是在固定数据划分和投毒条件下,对比含 SSM 与不含 SSM 的模型,测试局部及重复触发器在 patch 扰动前后的攻击成功率与干净样本 Accuracy。已有 EEG 相关工作尚未检索确认。
值得阅读的具体原因是其将 VSS 的后门敏感性与 SSM 的 patch 内上下文机制及 patch 处理联系起来,并提供与 ViTs、无 SSM 的 Gated CNNs 对照的安全性研究线索;具体实验协议与机制归因尚未验证。
来源:OpenReview · State space models · openreview.net