論文の概要: Checkerboard: A Simple, Effective, Efficient and Learning-free Clean Label Backdoor Attack with Low Poisoning Budget
- arxiv url: http://arxiv.org/abs/2605.01298v1
- Date: Sat, 02 May 2026 07:14:49 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-05-05 20:33:49.692025
- Title: Checkerboard: A Simple, Effective, Efficient and Learning-free Clean Label Backdoor Attack with Low Poisoning Budget
- Title(参考訳): Checkerboard: シンプルで効果的で、効率的で、学習不要なクリーンなラベルバックドア攻撃
- Authors: Yi Yang, Jinyang Huang, Binbin Liu, Feng-Qi Cui, Xiaokang Zhou, Zhi Liu, Jie Zhang, Meng Li,
- Abstract要約: Checkerboardは理論的に根拠のない、学習のないクリーンラベルのバックドア攻撃だ。
線形分離性定式化から閉形式にトリガを導出し,サロゲートモデルトレーニングとトリガ最適化の必要性を除去する。
4つのベンチマークデータセットで、Checkerboardは8つのベースラインアタックを上回り、毒の少ない予算下で最先端のパフォーマンスを達成する。
- 参考スコア(独自算出の注目度): 23.409081157517264
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: Backdoor attacks threaten the deep learning supply chain by poisoning a small fraction of the training data so that a model behaves normally on clean inputs but misclassifies trigger-carrying inputs to an attacker-chosen target class. Clean-label backdoor attacks are especially dangerous because poisoned samples remain label-consistent and are therefore harder to detect. Yet existing clean-label attacks typically rely on expensive optimization, surrogate-model training, or nontrivial data access. We present Checkerboard, a theoretically grounded, learning-free clean-label backdoor attack that is effective, efficient, and simple to implement. From a linear separability formulation, we derive a checkerboard trigger in closed form, removing the need for surrogate-model training and trigger optimization. For texture-rich datasets, we introduce Complexity-driven Sample Selection, which uses only target-class data to improve trigger-to-background contrast by selecting low-complexity images for poisoning. Across four benchmark datasets, Checkerboard outperforms 8 baseline attacks and achieves state-of-the-art performance under low poisoning budgets. For example, on CIFAR-10, under a trigger perturbation budget of $10/255$, poisoning 20 training samples achieves $99.99\%$ Attack Success Rate (ASR). On ImageNet-100, a poisoning rate of only $0.46\%$ yields over $94\%$ ASR without degrading clean accuracy. The proposed attack also remains effective against state-of-the-art backdoor defenses and shows strong resistance to adaptive defenses.
- Abstract(参考訳): バックドアアタックは、トレーニングデータのごく一部を汚染することでディープラーニングサプライチェーンを脅かす。
汚染されたサンプルはラベルに一貫性があり、検出が難しいため、クリーンラベルのバックドア攻撃は特に危険である。
しかし、既存のクリーンラベル攻撃は通常、高価な最適化、代理モデルトレーニング、あるいは非自明なデータアクセスに依存する。
Checkerboardは理論上は根拠のない、学習のないクリーンラベルのバックドア攻撃であり、効果的で、効率的で、実装も簡単である。
線形分離性定式化からチェッカーボードトリガをクローズド形式で導き,サロゲートモデルトレーニングやトリガ最適化の必要性を排除した。
テクスチャに富んだデータセットに対しては、ターゲットクラスデータのみを用いて、毒性の低い画像を選択することで、トリガー・ツー・バックグラウンドのコントラストを改善する複雑度駆動サンプル選択を導入する。
4つのベンチマークデータセットで、Checkerboardは8つのベースラインアタックを上回り、毒の少ない予算下で最先端のパフォーマンスを達成する。
例えば、CIFAR-10では、トリガーの摂動予算が10/255ドルで、20のトレーニングサンプルを毒殺した場合、攻撃成功率(ASR)は99.99\%である。
ImageNet-100では、$0.46\%の毒性率は9,4\%を超える。
提案された攻撃は、最先端のバックドア防御にも有効であり、適応防御に対する強い抵抗を示す。
関連論文リスト
- Wicked Oddities: Selectively Poisoning for Effective Clean-Label Backdoor Attacks [11.390175856652856]
クリーンラベル攻撃は、毒性のあるデータのラベルを変更することなく攻撃を行うことができる、よりステルスなバックドア攻撃である。
本研究は,攻撃成功率を高めるために,標的クラス内の少数の訓練サンプルを選択的に毒殺する方法について検討した。
私たちの脅威モデルは、サードパーティのデータセットで機械学習モデルをトレーニングする上で深刻な脅威となる。
論文 参考訳(メタデータ) (2024-07-15T15:38:21Z) - SEEP: Training Dynamics Grounds Latent Representation Search for Mitigating Backdoor Poisoning Attacks [53.28390057407576]
現代のNLPモデルは、様々なソースから引き出された公開データセットでしばしば訓練される。
データ中毒攻撃は、攻撃者が設計した方法でモデルの振る舞いを操作できる。
バックドア攻撃に伴うリスクを軽減するために、いくつかの戦略が提案されている。
論文 参考訳(メタデータ) (2024-05-19T14:50:09Z) - Poisoning-based Backdoor Attacks for Arbitrary Target Label with Positive Triggers [8.15496105932744]
中毒ベースのバックドア攻撃は、ディープニューラルネットワーク(DNN)トレーニングのデータ準備段階における脆弱性を露呈する。
我々は,敵対的手法にインスパイアされた新たなトリガーの分類を開発し,Positive Triggers (PPT) を用いたマルチラベル・マルチペイロード型バックドアアタックを開発した。
汚いラベル設定とクリーンラベル設定の両方において、提案した攻撃が様々なデータセットの精度を犠牲にすることなく高い攻撃成功率を達成することを実証的に示す。
論文 参考訳(メタデータ) (2024-05-09T06:45:11Z) - Certified Robustness to Clean-Label Poisoning Using Diffusion Denoising [56.04951180983087]
我々は、$ell$-normの条件で、クリーンラベル毒殺攻撃に対する認証された防御を提示する。
$randomized$$smoothingによって達成された対向的堅牢性に触発されて、オフザシェルフ拡散復調モデルが、改ざんしたトレーニングデータの衛生化をいかに行うかを示す。
論文 参考訳(メタデータ) (2024-03-18T17:17:07Z) - Efficient Trigger Word Insertion [9.257916713112945]
我々の主な目的は、テキストバックドア攻撃において、良好なアタック成功率(ASR)を達成しつつ、有毒なサンプルの数を減らすことである。
トリガー語最適化と有毒なサンプル選択の観点から,効率的なトリガー語挿入戦略を提案する。
提案手法は, 汚れラベル設定で有毒な試料が10個あれば90%以上を達成でき, クリーンラベル設定ではトレーニングデータの1.5%しか必要としない。
論文 参考訳(メタデータ) (2023-11-23T12:15:56Z) - Data-Efficient Backdoor Attacks [14.230326737098554]
ディープニューラルネットワークはバックドア攻撃に弱い。
本稿では,その選択による毒性データ効率の向上について定式化する。
同じ攻撃成功率は、有毒サンプル量のわずか47%から75%で達成できる。
論文 参考訳(メタデータ) (2022-04-22T09:52:22Z) - Practical Evaluation of Adversarial Robustness via Adaptive Auto Attack [96.50202709922698]
実用的な評価手法は、便利な(パラメータフリー)、効率的な(イテレーションの少ない)、信頼性を持つべきである。
本稿では,パラメータフリーな適応オートアタック (A$3$) 評価手法を提案する。
論文 参考訳(メタデータ) (2022-03-10T04:53:54Z) - Accumulative Poisoning Attacks on Real-time Data [56.96241557830253]
我々は、よく設計されたが簡単な攻撃戦略が、中毒効果を劇的に増幅できることを示します。
我々の研究は、よく設計されたが簡単な攻撃戦略が、中毒効果を劇的に増幅できることを検証する。
論文 参考訳(メタデータ) (2021-06-18T08:29:53Z) - How Robust are Randomized Smoothing based Defenses to Data Poisoning? [66.80663779176979]
我々は、トレーニングデータの品質の重要性を強調する堅牢な機械学習モデルに対して、これまで認識されていなかった脅威を提示します。
本稿では,二段階最適化に基づく新たなデータ中毒攻撃法を提案し,ロバストな分類器のロバスト性を保証する。
我々の攻撃は、被害者が最先端のロバストな訓練方法を用いて、ゼロからモデルを訓練しても効果的である。
論文 参考訳(メタデータ) (2020-12-02T15:30:21Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。