文献研读|针对文生图大模型的后门攻击

2024-05-05 23:44

本文主要是介绍文献研读|针对文生图大模型的后门攻击,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

前言:2024.05 开端,准备课程汇报需要集中研读论文。本篇文章重点介绍针对文生图大模型的后门攻击相关工作。

相关文章:针对大语言模型的后门攻击,详见此篇文章


目录

  • 1.[Text-to-Image Diffusion Models can be Easily Backdoored through Multimodal Data Poisoning](https://dl.acm.org/doi/10.1145/3581783.3612108) (ACM Multimedia 2023)
  • 2. [Rickrolling the Artist: Injecting Backdoors into Text Encoders for Text-to-Image Synthesis](https://openaccess.thecvf.com/content/ICCV2023/papers/Struppek_Rickrolling_the_Artist_Injecting_Backdoors_into_Text_Encoders_for_Text-to-Image_ICCV_2023_paper.pdf) (ICCV 2023)
  • 3. [Personalization as a Shortcut for Few-Shot Backdoor Attack against Text-to-Image Diffusion Models Authors](https://ojs.aaai.org/index.php/AAAI/article/view/30110) (AAAI 2024)
  • 4. [BadCLIP: Trigger-Aware Prompt Learning for Backdoor Attacks on CLIP](https://arxiv.org/abs/2311.16194) (CVPR 2024)
  • 5. [Nightshade: Prompt-Specific Poisoning Attacks on Text-to-Image Generative Models](https://arxiv.org/abs/2310.13828v2) (IEEE S&P 2024)
  • 6. [BAGM: A Backdoor Attack for Manipulating Text-to-Image Generative Models](https://ieeexplore.ieee.org/abstract/document/10494544) (TIFS 2024)

1.Text-to-Image Diffusion Models can be Easily Backdoored through Multimodal Data Poisoning (ACM Multimedia 2023)

作者:Shengfang Zhai, et al. Peking University
代码链接:https://github.com/zhaisf/BadT2I
核心思想:通过数据投毒的方式,微调向Stable Diffusion 中注入后门,从而实现像素级、内容级和风格级的后门攻击。微调的同时,既要兼顾后门有效性,也要兼顾原始任务的性能。(Teacher模型辅助 Object-level 和 Style-level 的后门注入,如下图所示)。

在这里插入图片描述


2. Rickrolling the Artist: Injecting Backdoors into Text Encoders for Text-to-Image Synthesis (ICCV 2023)

作者:Lukas Struppek, et al. 德国🇩🇪达姆施塔特工业大学 (Technische Universität Darmstadt)
代码链接:https://github.com/LukasStruppek/Rickrolling-the-Artist

这是一篇针对「基于CLIP的文生图模型」后门攻击的文章,核心思想如下图所示。通过向 text encoder 中注入后门,使得 CLIP 在接收到含有特定触发器的 prompt 之后,将其编码成攻击者预设的prompt,顺水推舟生成攻击者预设的图片。

在这里插入图片描述

后门注入的方式就是传统的数据投毒,触发器的构造方式是改变特定字母的字形(例如把字母 o 变成 o ‾ \underline o o),这在之前的工作中(Li et al. 2021, CCS)也出现过。损失包括两个,一个是对于 clean prompt 的保真度,一个是 trigger prompt 与 target prompt 的语义相似度。训练时也借助Teacher模型辅助训练。

在这里插入图片描述


3. Personalization as a Shortcut for Few-Shot Backdoor Attack against Text-to-Image Diffusion Models Authors (AAAI 2024)

作者:Yihao Huang, et al. Nanyang Technological University, Singapore.
代码链接:https://github.com/Huang-yihao/Personalization-based_backdoor
核心思想:利用 Text Inversion 或 DreamBooth 过程注入后门,前者(nouveau [nu:‘vəʊ])只微调 Text encoder,后者(legacy token)只微调 Conditional Diffusion Model。这篇文章本质上也是数据投毒的方式,将触发集中特定 token 与 image 的对应关系注入到模型中,从而使得原始 text 与 image 的对应关系错位。

在这里插入图片描述

在这里插入图片描述


4. BadCLIP: Trigger-Aware Prompt Learning for Backdoor Attacks on CLIP (CVPR 2024)

作者:Jiawang Bai, et al. 清华大学
代码链接:https://github.com/jiawangbai/BadCLIP
核心思想:首先要明确的一点是,这篇文章所要攻击的任务为:基于 CLIP 的 Zero-shot 图像分类。攻击手段是:基于 Prompt Learning,训练一个可学习的 trigger δ \delta δ 和一个 Trigger-Aware Context Generator(本文中就是2层MLP,参数为 θ \theta θ),使得编码器生成的特征表示失真,即 CLIP输出的图文特征无法准确描述输入的文本或图像内容。注意:CLIP本身的 image encoder 和 text encoder 是不参与训练的!这种攻击方式的训练成本很低,文中每一类只需要16个样本即可注入后门。

在这里插入图片描述
个人评价:这篇文章挺有意思的,瞄准CLIP的广泛应用,设计一个专门针对 CLIP 的后门攻击方式,任务选取的也合适,基于 CLIP 的 Zero-shot 分类,属实惊艳了一把。


5. Nightshade: Prompt-Specific Poisoning Attacks on Text-to-Image Generative Models (IEEE S&P 2024)

作者:Shawn Shan, et al. University of Chicago.
项目链接:https://nightshade.cs.uchicago.edu/
核心思想:作者发现在大模型的训练过程中,并非所有的概念对应的训练样本都是等量的,也就是不同概念出现的频率有所不同。基于此,提出一种纯污染训练数据的概念投毒方法,流程如下:
在这里插入图片描述
与 dirty label 的中毒样本不同,Nightshade 基于下图构建中毒样本,在视觉上与中毒提示文本语义相似,而在图像特征层面与目标概念的ancher image 相似。
在这里插入图片描述
相较于 dirty label 方法,Nightshade 能够使用更少的中毒样本将后门注入成功。


6. BAGM: A Backdoor Attack for Manipulating Text-to-Image Generative Models (TIFS 2024)

作者:Jordan Vice, et al. The University of Western Australia.
代码链接:https://github.com/JJ-Vice/BAGM
核心思想:针对文生图模型的 tokenizer、text encoder 和 generative model,分别提出不同深度的后门攻击方法。

在这里插入图片描述


后记:本文介绍的关于后门攻击的几篇工作,攻击对象或是 tokenizer,或是 text encoder,或是 conditional diffusion model,又或是 CLIP;攻击场景无外乎基于数据投毒的重训或微调;后门注入过程有借助教师模型的,有借助 text inversion/dreembooth的,还有借助 prompt learning 环节的。如果要想在这一方向进一步突破,可以看看DM模型内部结构还有哪一部分没有被关注到。


参考文献

  1. Text-to-Image Diffusion Models can be Easily Backdoored through Multimodal Data Poisoning. ACM Multimedia 2023.
  2. Rickrolling the Artist: Injecting Backdoors into Text Encoders for Text-to-Image Synthesis. ICCV, 2023.
  3. Personalization as a Shortcut for Few-Shot Backdoor Attack against Text-to-Image Diffusion Models Authors. AAAI, 2024.
  4. BadCLIP: Trigger-Aware Prompt Learning for Backdoor Attacks on CLIP. CVPR, 2024.
  5. Nightshade: Prompt-Specific Poisoning Attacks on Text-to-Image Generative Models. IEEE S&P, 2024.
  6. BAGM: A Backdoor Attack for Manipulating Text-to-Image Generative Models. TIFS, 2024.

这篇关于文献研读|针对文生图大模型的后门攻击的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/962986

相关文章

一份LLM资源清单围观技术大佬的日常;手把手教你在美国搭建「百万卡」AI数据中心;为啥大模型做不好简单的数学计算? | ShowMeAI日报

👀日报&周刊合集 | 🎡ShowMeAI官网 | 🧡 点赞关注评论拜托啦! 1. 为啥大模型做不好简单的数学计算?从大模型高考数学成绩不及格说起 司南评测体系 OpenCompass 选取 7 个大模型 (6 个开源模型+ GPT-4o),组织参与了 2024 年高考「新课标I卷」的语文、数学、英语考试,然后由经验丰富的判卷老师评判得分。 结果如上图所

大语言模型(LLMs)能够进行推理和规划吗?

大语言模型(LLMs),基本上是经过强化训练的 n-gram 模型,它们在网络规模的语言语料库(实际上,可以说是我们文明的知识库)上进行了训练,展现出了一种超乎预期的语言行为,引发了我们的广泛关注。从训练和操作的角度来看,LLMs 可以被认为是一种巨大的、非真实的记忆库,相当于为我们所有人提供了一个外部的系统 1(见图 1)。然而,它们表面上的多功能性让许多研究者好奇,这些模型是否也能在通常需要系

人工和AI大语言模型成本对比 ai语音模型

这里既有AI,又有生活大道理,无数渺小的思考填满了一生。 上一专题搭建了一套GMM-HMM系统,来识别连续0123456789的英文语音。 但若不是仅针对数字,而是所有普通词汇,可能达到十几万个词,解码过程将非常复杂,识别结果组合太多,识别结果不会理想。因此只有声学模型是完全不够的,需要引入语言模型来约束识别结果。让“今天天气很好”的概率高于“今天天汽很好”的概率,得到声学模型概率高,又符合表达

智能客服到个人助理,国内AI大模型如何改变我们的生活?

引言 随着人工智能(AI)技术的高速发展,AI大模型越来越多地出现在我们的日常生活和工作中。国内的AI大模型在过去几年里取得了显著的进展,不少独创的技术点和实际应用令人瞩目。 那么,国内的AI大模型有哪些独创的技术点?它们在实际应用中又有哪些出色表现呢?此外,普通人又该如何利用这些大模型提升工作和生活的质量和效率呢?本文将为你一一解析。 一、国内AI大模型的独创技术点 多模态学习 多

OpenCompass:大模型测评工具

大模型相关目录 大模型,包括部署微调prompt/Agent应用开发、知识库增强、数据库增强、知识图谱增强、自然语言处理、多模态等大模型应用开发内容 从0起步,扬帆起航。 大模型应用向开发路径:AI代理工作流大模型应用开发实用开源项目汇总大模型问答项目问答性能评估方法大模型数据侧总结大模型token等基本概念及参数和内存的关系大模型应用开发-华为大模型生态规划从零开始的LLaMA-Factor

模型压缩综述

https://www.cnblogs.com/shixiangwan/p/9015010.html

AI赋能天气:微软研究院发布首个大规模大气基础模型Aurora

编者按:气候变化日益加剧,高温、洪水、干旱,频率和强度不断增加的全球极端天气给整个人类社会都带来了难以估计的影响。这给现有的天气预测模型提出了更高的要求——这些模型要更准确地预测极端天气变化,为政府、企业和公众提供更可靠的信息,以便做出及时的准备和响应。为了应对这一挑战,微软研究院开发了首个大规模大气基础模型 Aurora,其超高的预测准确率、效率及计算速度,实现了目前最先进天气预测系统性能的显著

PyTorch模型_trace实战:深入理解与应用

pytorch使用trace模型 1、使用trace生成torchscript模型2、使用trace的模型预测 1、使用trace生成torchscript模型 def save_trace(model, input, save_path):traced_script_model = torch.jit.trace(model, input)<

关于文章“python+百度语音识别+星火大模型+讯飞语音合成的语音助手”报错的修改

前言 关于我的文章:python+百度语音识别+星火大模型+讯飞语音合成的语音助手,运行不起来的问题 文章地址: https://blog.csdn.net/Phillip_xian/article/details/138195725?spm=1001.2014.3001.5501 1.报错问题 如果运行中报错,且报错位置在Xufi_Voice.py文件中的pcm_2_wav,如下图所示

3D模型相关生成

3D模型相关生成 1. DreamFusion Model DreamFusion Model 是一种将文本描述转化为三维模型的技术。你可以想象它是一个“魔法翻译器”,你告诉它一个场景或物体的描述,比如“一个飞翔的龙”,它就能生成一个相应的 3D 模型。 原理: 文本到图像生成:DreamFusion 首先将文本描述转化为一系列可能的 2D 图像。这部分利用了预训练的扩散模型(如 DALL