社團指南

數據中毒和後門攻擊

資料中毒透過篡改訓練資料來破壞模型,而後門攻擊隱藏了一個秘密觸發器,使模型在命令下行為不當。

概述

資料中毒透過篡改訓練資料來破壞模型,而後門攻擊隱藏了一個秘密觸發器,使模型在命令下行為不當。它們很重要,因為模型越來越多地從攻擊者可以悄悄污染的抓取的眾包資料中學習。

資料中毒和後門攻擊處於能力、權力和公共選擇的交叉點——安全、治理和合法性決定先進的人工智慧是否會大規模地帶來幫助或損害。

深入探討

中毒攻擊分為兩個主要目標。可用性攻擊旨在透過注入錯誤標記或損壞的範例來降低整體準確性。有針對性的後門攻擊更加隱密:此模型在正常輸入上表現完美,但每當出現隱藏觸發器(例如小像素補丁、特定短語或不可見浮水印)時,就會產生攻擊者選擇的輸出。 BadNets 的工作展示了一個停車標誌分類器,它將標有貼紙的標誌讀取為「速度限制」。現代系統之所以暴露,是因為它們是在網路規模的資料上進行訓練的。研究人員證明,購買一小部分資料集 URL 背後的過期網域可能會花費數百美元來毒害流行的圖像資料集。語言模型也可以透過有毒的微調資料或指令範例來設定後門。

技術洞察

乾淨標籤後門尤其危險:中毒的樣本保留正確的標籤,並且在人類審查者看來正常,但它們嵌入了模型學習與目標類別關聯的觸發功能。在推理時,呈現觸發器會翻轉預測,同時乾淨的準確性保持較高水平,因此標準驗證永遠不會捕獲它。防禦措施包括激活聚類、光譜特徵、觸發重建和資料來源檢查。

掌控數據中毒和後門攻擊

為了加深理解,請將資料中毒和後門攻擊視為一種操作模型,而不是單一功能。定義期望的結果,澄清假設,並將系統可以可靠地完成的任務與仍需要專家判斷的任務分開。

在實踐中,使用資料中毒和後門攻擊的強大團隊將能力成長與治理、安全和明確的問責結構結合。他們記錄明確的成功標準,根據實際數據和工作流程進行測試,並根據觀察到的失敗模式而不是一次性基準測試勝利進行迭代。這就是理論理解轉變為跨產品、政策和營運的持久能力的地方。

災難性和日常的人工智慧危害都取決於誰了解風險以及誰能夠採取行動。同時,在能力複合的同時,將存在風險視為科幻小說。最具彈性的方法是將實驗速度與治理規則結合:運行試點、捕獲證據、發布決策日誌,並隨著模型行為、使用者期望和監管要求的發展不斷更新保障措施。

戰略影響

災難性和日常的人工智慧危害都取決於誰了解風險以及誰能夠採取行動。

災難性和日常的人工智慧危害都取決於誰了解風險以及誰能夠採取行動。在高品質部署中,這會轉化為可衡量的操作規則、所有權邊界和定期審查儀式,以便團隊可以增強信心,而不是擴大模糊性。

民眾和專業素養決定強而有力的安全政策在政治上是否可行。

民眾和專業素養決定強而有力的安全政策在政治上是否可行。在高品質部署中,這會轉化為可衡量的操作規則、所有權邊界和定期審查儀式,以便團隊可以增強信心,而不是擴大模糊性。

清晰的解釋可以減少炒作、實驗室公關和模糊道德劇場的影響。

清晰的解釋可以減少炒作、實驗室公關和模糊道德劇場的影響。在高品質部署中,這會轉化為可衡量的操作規則、所有權邊界和定期審查儀式,以便團隊可以增強信心,而不是擴大模糊性。

數據中毒和後門攻擊的未來

由於供應鏈依賴抓取的資料、預先訓練的權重和第三方微調,中毒正在從理論轉變為真正的供應鏈威脅。期望資料集簽署和出處標準、經過認證的穩健性訓練(限制固定數量中毒點的損害)以及部署前對模型的連續後門掃描。監管機構和 MITRE ATLAS 等安全框架開始將中毒視為一流的機器學習風險。

現實世界的實施

當存在小貼紙觸發器時,自動駕駛汽車將停車標誌誤認為限速標誌的視覺模型

透過劫持託管部分圖像 URL 的過期域,以低廉的成本毒害公共圖像資料集

對程式碼完成模型進行後門處理,隱藏提示短語使其插入不安全的程式碼

破壞垃圾郵件過濾器的眾包培訓回饋,使特定的惡意電子郵件漏網

實施模式

實踐中的數據中毒和後門攻擊

當存在小貼紙觸發器時,自動駕駛汽車將停車標誌誤認為限速標誌的視覺模型。

當團隊預先定義品質閾值、為邊緣情況保留人工升級路徑並追蹤一段時間內的生產力提升和錯誤成本時,通常會獲得更好的結果。

實踐中的數據中毒和後門攻擊

透過劫持託管部分圖像 URL 的過期域,以低廉的成本毒害公共圖像資料集。

當團隊預先定義品質閾值、為邊緣情況保留人工升級路徑並追蹤一段時間內的生產力提升和錯誤成本時,通常會獲得更好的結果。

實踐中的數據中毒和後門攻擊

對程式碼完成模型進行後門處理,隱藏提示短語使其插入不安全的程式碼。

當團隊預先定義品質閾值、為邊緣情況保留人工升級路徑並追蹤一段時間內的生產力提升和錯誤成本時,通常會獲得更好的結果。

實踐中的數據中毒和後門攻擊

破壞垃圾郵件過濾器的眾包訓練回饋,使特定的惡意電子郵件漏網。

當團隊預先定義品質閾值、為邊緣情況保留人工升級路徑並追蹤一段時間內的生產力提升和錯誤成本時,通常會獲得更好的結果。

風險與防護欄

!

將存在風險視為科幻小說,同時能力複合。

!

混淆了表面產品安全與高度自治下的對準。

!

只給非英語和非專業觀眾留下低品質的資源。

實施路線圖

1

單獨的產品危害、誤用和失控/失調風險。

將此視為證據門:如果不符合標準,則暫停推出,縮小差距,然後再擴大使用。

2

詢問哪些證據會改變您對時間表和嚴重性的看法。

將此視為證據門:如果不符合標準,則暫停推出,縮小差距,然後再擴大使用。

3

比起行銷主張,更喜歡主要來源和具體評估。

將此視為證據門:如果不符合標準,則暫停推出,縮小差距,然後再擴大使用。

4

確定一條行動路徑:職業、政策、資金或技能——而不僅僅是意識。

將此視為證據門:如果不符合標準,則暫停推出,縮小差距,然後再擴大使用。

不斷探索

Check your understanding

Test yourself: take the Data Poisoning and Backdoor Attacks quiz

Start quiz