Societate GHID

Otrăvirea datelor și atacurile din spate

Otrăvirea datelor corupă un model prin modificarea datelor sale de antrenament, iar atacurile backdoor ascund un declanșator secret care face ca modelul să se comporte greșit la comandă.

2 minute de lecturăUltima actualizare

Prezentare generală

They matter because models increasingly learn from scraped, crowdsourced data that attackers can quietly contaminate.

Scufundare în profunzime

Atacurile de otrăvire s-au împărțit în două obiective mari. Atacurile de disponibilitate urmăresc să degradeze acuratețea generală prin injectarea de exemple etichetate greșit sau corupte. Atacurile țintite și backdoor sunt mai ascunse: modelul funcționează perfect la intrările normale, dar produce o ieșire aleasă de atacator ori de câte ori apare un declanșator ascuns, cum ar fi un mic petic de pixeli, o anumită frază sau un filigran invizibil. Lucrarea BadNets a arătat un clasificator de semne de oprire care citește un semn marcat cu autocolant drept „limită de viteză”. Sistemele moderne sunt expuse deoarece se antrenează pe date la scară web. Cercetătorii au demonstrat că cumpărarea de domenii expirate în spatele unei mici fracțiuni de adrese URL de seturi de date ar putea otrăvi seturile de date de imagini populare pentru câteva sute de dolari. Modelele de limbaj pot fi, de asemenea, backdoor prin date de reglare fină otrăvite sau exemple de instrucțiuni.

Perspectivă tehnică

O ușă din spate cu etichetă curată este deosebit de periculoasă: mostrele otrăvite păstrează etichetele corecte și arată normal pentru recenzenții umani, dar încorporează o funcție de declanșare pe care modelul învață să o asocieze cu o clasă țintă. La inferență, prezentarea declanșatorului inversează predicția, în timp ce precizia clară rămâne ridicată, astfel încât validarea standard nu o prinde niciodată. Apărările includ gruparea de activare, semnăturile spectrale, reconstrucția declanșatorului și verificările provenienței datelor.

Impact strategic

Risc și siguranță

Daunele catastrofale și cotidiene ale IA depind de cine înțelege riscurile și cine poate acționa.

Decizii mai clare

Educația publică și profesională influențează dacă o politică puternică de siguranță este posibilă din punct de vedere politic.

Tăierea hype-ului

Explicațiile clare reduc captarea de hype, PR de laborator și teatrul vag de etică.

Viitorul otrăvirii datelor și al atacurilor din spate

Pe măsură ce lanțurile de aprovizionare se bazează pe date răzuite, greutăți pregătite în prealabil și reglaje fine de la terți, otrăvirea trece de la teorie la o amenințare reală pentru lanțul de aprovizionare. Așteptați-vă standardele de semnare și proveniență a setului de date, instruire de robustețe certificată care limitează daunele de la un număr fix de puncte otrăvite și scanarea continuă a modelelor înainte de implementare. Autoritățile de reglementare și cadrele de securitate precum MITRE ATLAS încep să trateze otrăvirea ca pe un risc de învățare automată de primă clasă.

Implementare în lumea reală

Un model de viziune pentru mașinile cu conducere autonomă care interpretează greșit un semn de oprire ca semn de limită de viteză atunci când este prezent un mic declanșator autocolant

Otrăvirea ieftină a unui set de date de imagini publice prin deturnarea domeniilor expirate care găzduiesc o fracțiune din adresele URL ale imaginilor sale

Backdooingul unui model de completare a codului, astfel încât o frază promptă ascunsă îl face să insereze cod nesigur

Coruperea feedback-ului de formare aglomerat al filtrului de spam, astfel încât anumite e-mailuri rău intenționate să treacă prin intermediul

Riscuri și balustrade

Tratarea riscului existențial ca SF în timp ce capacitatea se agravează.

Confuză siguranța produsului de suprafață cu alinierea sub autonomie ridicată.

Lăsând audiențe non-engleze și neexperte doar surse de calitate scăzută.

Foaia de parcurs de implementare

1

Separați riscurile de deteriorare a produsului, utilizare greșită și pierderea controlului / dezaliniere.

2

Întrebați ce dovezi v-ar schimba punctul de vedere cu privire la termene și severitate.

3

Preferați sursele primare și evaluările concrete față de afirmațiile de marketing.

4

Identificați o singură cale de acțiune: carieră, politică, finanțare sau abilități - nu numai conștientizare.

Continuați să explorați

Free newsletter

Get the daily AI briefing

Three verified AI stories every weekday morning, written in plain English. Free forever, no ads.

One email each weekday. Unsubscribe in one click. We never sell or share your address.

Test yourself

Take the Data Poisoning and Backdoor Attacks quiz

Instant feedback on every answer, and a shareable certificate with a verifiable ID once you pass a course.

Quiz Start

Support free AI education. AI Understanding is a 501(c)(3) nonprofit — no ads, no paywall, ever. Make a donation

Întrebări frecvente

What is Data Poisoning and Backdoor Attacks?

Otrăvirea datelor corupă un model prin modificarea datelor sale de antrenament, iar atacurile backdoor ascund un declanșator secret care face ca modelul să se comporte greșit la comandă. Ele contează pentru că modelele învață din ce în ce mai mult din date răzuite, pe care atacatorii le pot contamina în liniște.

Ce diferențiază un atac cu ușă în spate de un atac de otrăvire de disponibilitate generală?

Modelele cu ușă în spate acționează în mod normal pe intrări curate și produc ieșirea țintă a atacatorului numai atunci când apare declanșatorul ascuns.

De ce sunt greu de detectat atacurile de tip backdoor cu etichetă curată?

Deoarece exemplele otrăvite au etichete corecte și par obișnuite, revizuirea umană și acuratețea validării standard nu le semnalează.

Ce au demonstrat cercetările BadNets?

BadNets a arătat un clasificator de semne de trafic cu ușă în spate, care citește greșit semnele de oprire marcate cu un autocolant mic.

Cum au arătat cercetătorii că seturile de date la scară web ar putea fi otrăvite ieftin?

Deoarece seturile de date fac referire la imagini prin URL, achiziționarea de domenii expirate permite atacatorilor să controleze acele imagini pentru un cost mic.

Care dintre acestea este o apărare recunoscută împotriva atacurilor din spate?

Apărările analizează activările interne pentru a separa exemplele otrăvite de cele curate, printre alte metode de detectare.