无主之地2配置高吗|看真人裸体BBBBB|秋草莓丝瓜黄瓜榴莲色多多|真人強奷112分钟|精品一卡2卡3卡四卡新区|日本成人深夜苍井空|八十年代动画片

網易首頁 > 網易號 > 正文 申請入駐

ICLR 2026 | PIL:基于線性代理的不可學習樣本生成方法

0
分享至



不可學習樣本(Unlearnable Examples)是一類用于數據保護的技術,其核心思想是在原始數據中注入人類難以察覺的微小擾動,使得未經授權的第三方在使用這些數據訓練模型時,模型的泛化性能顯著下降,甚至接近隨機猜測,從而達到阻止數據被濫用的目的。

例如,對于攝影師公開發布的作品或用戶分享的個人照片,在添加擾動后,圖像在視覺上幾乎不發生變化;但若這些數據被用于訓練圖像分類模型,其測試準確率可能會從 90% 降至 10% 左右。

隨著深度模型對大規模數據依賴程度的不斷提升,不可學習樣本逐漸成為數據隱私與模型安全領域的重要研究方向。然而,現有方法在實際應用中仍面臨顯著的效率瓶頸。



  • 論文鏈接: https://arxiv.org/abs/2601.19967
  • 代碼已開源: https://github.com/jinlinll/pil

現有方法的效率瓶頸

當前主流的不可學習樣本生成方法大多依賴深度神經網絡(DNN)作為代理模型。其典型流程包括:

1. 訓練一個復雜的深度模型(如 ResNet、VGG)作為代理;

2. 在代理模型上通過對抗攻擊方法(如 PGD)迭代優化擾動;

3. 利用擾動在其他模型上的遷移性實現防護效果。

這種對深度模型的依賴帶來了若干問題:

  • 計算開銷高:生成一次擾動往往需要大量 GPU 資源。例如,REM 方法在 CIFAR-10 數據集上的擾動生成時間超過 15 GPU 小時;
  • 擴展性受限:當應用于高分辨率圖像或大規模數據集(如 ImageNet)時,時間成本迅速上升;
  • 模型復雜度冗余:深模型的強非線性表達能力并非不可學習樣本生成的必要條件,反而增加了優化難度。

核心觀察:不可學習樣本與模型線性化

我們關注到一個關鍵現象:不可學習樣本的作用機制,本質上是誘導深模型退化為近似線性的行為模式。

我們評估了多種現有不可學習樣本方法(包括 EM、REM、TAP、SP、AR 等),發現一個一致現象:無論方法設計多么復雜,最終均會誘導深度模型呈現更強的線性特征(通過 FGSM 的成功率度量)



表 1:不同 FGSM 攻擊步長下不可學習樣本導致的額外準確率下降百分比(擾動比例 50%)

從這一角度出發,如果最終目標是使深模型表現出線性特性,那么使用復雜的深度模型作為代理并非必要。相反,直接利用線性模型生成擾動,可能更直接地作用于這一核心機制。

基于此,我們提出PIL(Perturbation-Induced Linearization): 通過線性模型作為代理,直接生成能夠誘導深模型線性化的不可學習擾動。

PIL 方法概述

與基于對抗攻擊的方案不同,PIL 通過一個雙目標優化過程,引導模型學習線性映射。

1. 語義混淆(Semantic Obfuscation)

通過最小化 KL 散度,使線性代理模型在擾動后的樣本上輸出接近均勻分布,從而削弱原始圖像中可用于分類的語義信息。

2. 捷徑誘導(Shortcut Learning)

通過最小化交叉熵損失,使代理模型能夠僅依據擾動準確預測標簽,從而將判別信息嵌入進擾動中。

兩個目標通過平衡參數 λ 進行聯合優化,最終生成的擾動同時抑制語義學習并強化線性捷徑,從而在深模型訓練階段誘導其產生顯著的泛化退化。



圖 1:PIL 方法示意圖

PIL 的算法流程(簡要)

1. 訓練一個無偏置的線性分類器作為代理模型;

2. 在不可察覺約束(L∞≤8/255)下,采用類似 PGD 的方法優化擾動;

3. 將擾動注入原始圖像,構造不可學習樣本;



Algorithm 1:PIL 算法流程

實驗結果

我們在 SVHN、CIFAR-10/100 和 ImageNet-100 數據集上,結合 ResNet、VGG、MobileNet 等多種模型進行了系統評估。

1. 有效性

在不同數據集和模型架構下,PIL 生成的不可學習樣本均能顯著降低模型的測試準確率,在部分設置中準確率接近隨機水平。



表 2:在干凈數據集(Dc)與 PIL 構建的不可學習數據集(Du)上訓練的模型在干凈數據上的測試準確率(%)對比

2. 計算效率

在 CIFAR-10 上,PIL 生成擾動僅需 40.53 秒,而 REM 方法需要超過 54k 秒,效率提升超過三個數量級。同時,PIL 在效率與防護效果之間取得了較好的平衡。



表 3:不同方法為 CIFAR-10 訓練集構建全部擾動所需的時間對比

3. 魯棒性

在多種數據增強策略(旋轉、裁剪、MixUp)和不同 JPEG 壓縮質量下,PIL 依然保持穩定的防護性能。



表 4:不同數據增強策略下,各類不可學習樣本在 CIFAR-10 上的干凈測試準確率(%)。結果越接近 10% 越好。灰色背景標示 Top-2 的兩種方法。



表 5:在不同 JPEG 壓縮質量下,各類不可學習樣本在 CIFAR-10 上的干凈測試準確率(%)。結果越接近 10% 越好。灰色背景標示 Top-2 的兩種方法。

4. 線性化驗證

我們使用 FGSM 攻擊下的準確率下降幅度作為線性化指標。實驗表明,隨著 PIL 擾動比例增加,模型對 FGSM 的敏感性顯著增強,驗證了 PIL 確實誘導了模型的線性行為。



表 6:使用不同干凈 / PIL 擾動數據混合比例訓練的 ResNet-18 模型,在各 FGSM 攻擊步長下的測試準確率及下降幅度(%)

進一步分析:

部分擾動設置下的性能退化受限

在實驗中我們觀察到一個一致現象:當僅有部分訓練數據被擾動時,模型的測試準確率往往不會出現顯著下降。這一現象并非 PIL 方法特有,而是現有不可學習樣本方法普遍存在的特性。

為解釋該現象,我們通過實驗發現模型對被擾動樣本產生的梯度與對干凈樣本的梯度呈現很強的正交性,于是我們提出在梯度正交假設,并在該假設下進行了理論分析,得到如下結論:

  • 干凈樣本與擾動樣本在訓練過程中所產生的梯度方向近似正交,因此擾動樣本對應的梯度更新難以顯著干擾模型對干凈樣本的學習;
  • 在混合訓練設置下,模型的泛化性能主要由干凈數據主導,只要干凈樣本數量足夠,模型仍能學習到穩定且可泛化的特征表示。



圖 2:在部分擾動場景下,CIFAR-10 數據集的干凈測試準確率(%)

上述分析表明,部分擾動并不足以從根本上削弱模型的泛化能力。這一定性結論對于實際應用具有直接啟示意義:若期望獲得穩定且顯著的防護效果,需要對數據集進行大比例甚至全部的擾動,或至少保證擾動樣本在訓練數據中占據足夠高的比例(通常高于 80%)。

結語

PIL 的核心在于從機制層面重新審視不可學習樣本問題,將關注點從復雜的代理模型與攻擊策略,轉向「模型線性化」這一關鍵因素。通過使用線性代理模型,PIL 在顯著降低計算成本的同時,依然保持了穩定而有效的防護能力。

我們希望這一視角能夠為不可學習樣本及相關數據保護研究提供新的思路,并推動更加高效、可擴展的方法設計。

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
炸了!2026高考作文竟出自四年級課本!說回歸課本,沒說回小學啊

炸了!2026高考作文竟出自四年級課本!說回歸課本,沒說回小學啊

娛樂的宅急便
2026-06-13 14:00:00
中蒙談妥了!蒙古總統握著王毅的手,說了3點,日本的算盤打錯了

中蒙談妥了!蒙古總統握著王毅的手,說了3點,日本的算盤打錯了

萬國明信片
2026-06-14 15:26:17
71年,王平去獄中看望落魄的黃永勝,哀嘆一聲算了,扭頭走了

71年,王平去獄中看望落魄的黃永勝,哀嘆一聲算了,扭頭走了

云端小院
2026-06-14 06:19:42
巴西總統盧拉喊話安切洛蒂:巴西是去奪冠的

巴西總統盧拉喊話安切洛蒂:巴西是去奪冠的

懂球帝
2026-06-14 04:00:18
大跌眼鏡啊!貴陽一幼兒園家長群畢業送禮引爭議,演變成公開罵戰

大跌眼鏡啊!貴陽一幼兒園家長群畢業送禮引爭議,演變成公開罵戰

火山詩話
2026-06-10 16:48:49
6月14日競彩足球推薦分析:周日賽事解析附勝平負進球數比分參考

6月14日競彩足球推薦分析:周日賽事解析附勝平負進球數比分參考

每日精選二串一推薦
2026-06-14 13:55:39
研究發現:吃一瓣大蒜,就等于給血管添一次堵,真的假的

研究發現:吃一瓣大蒜,就等于給血管添一次堵,真的假的

華庭講美食
2026-06-14 11:47:04
世界杯比賽前瞻丨德國4-0庫拉索:前兩次遭滑鐵盧,有沒有第三次

世界杯比賽前瞻丨德國4-0庫拉索:前兩次遭滑鐵盧,有沒有第三次

體育世界
2026-06-14 17:32:19
接送初中生?老教師坦言:小學接安全,初中接的是孩子的整個人生

接送初中生?老教師坦言:小學接安全,初中接的是孩子的整個人生

金哥說新能源車
2026-06-13 06:40:40
算盤落空、顏面盡失!張碧晨賽后自曝淘汰內幕,汪蘇瀧早就不忍了

算盤落空、顏面盡失!張碧晨賽后自曝淘汰內幕,汪蘇瀧早就不忍了

樂天閑聊
2026-06-14 04:09:05
中國北方生態回暖!東平湖發現了淡水蟶,華北地下水回升!

中國北方生態回暖!東平湖發現了淡水蟶,華北地下水回升!

林子說事
2026-06-14 13:45:42
殘疾哥哥養大妹妹,妹妹考上博士后就沒回過家,哥哥去看望傻眼了

殘疾哥哥養大妹妹,妹妹考上博士后就沒回過家,哥哥去看望傻眼了

磊子講史
2025-07-14 14:53:33
突發!iOS 27 國行居然可以強行開啟蘋果智能 AI Siri 功能

突發!iOS 27 國行居然可以強行開啟蘋果智能 AI Siri 功能

XCiOS俱樂部
2026-06-14 10:08:21
中蒙已談妥!日本砸錢也沒用,蒙古總統做出4大承諾,高市天塌了

中蒙已談妥!日本砸錢也沒用,蒙古總統做出4大承諾,高市天塌了

小曙說娛
2026-06-14 16:56:17
綦美合親爹破產,才有王一博的“三封休書”!?

綦美合親爹破產,才有王一博的“三封休書”!?

八卦瘋叔
2026-06-14 11:03:43
阿斯:貝蒂斯找安東尼替代者并不容易,正在評估多個人選

阿斯:貝蒂斯找安東尼替代者并不容易,正在評估多個人選

懂球帝
2026-06-14 16:22:35
拉完了!總決賽的福克斯,到底有多糟糕?

拉完了!總決賽的福克斯,到底有多糟糕?

籃球實錄
2026-06-14 16:53:58
因為它們,東壩開發項目暫停施工……

因為它們,東壩開發項目暫停施工……

BRTV新聞
2026-06-13 14:13:28
美媒警告:中方必須接受美國的領導,且只能在美國劃的范圍內發展

美媒警告:中方必須接受美國的領導,且只能在美國劃的范圍內發展

菲兒愛追電影
2026-06-14 05:45:07
八村:姚明退役時曾說遺憾后繼無人,如今我終于明白同樣感受

八村:姚明退役時曾說遺憾后繼無人,如今我終于明白同樣感受

懂球帝
2026-06-13 22:18:05
2026-06-14 20:07:00
機器之心Pro incentive-icons
機器之心Pro
專業的人工智能媒體
13256文章數 142669關注度
往期回顧 全部

科技要聞

Anthropic最強模型被禁,傳亞馬遜通風報信

頭條要聞

村民砍掉"孤獨樹":砍樹前一天跟紅裙女子發生沖突

頭條要聞

村民砍掉"孤獨樹":砍樹前一天跟紅裙女子發生沖突

體育要聞

8年8隊奪冠,鄧肯那句話,現在還給了馬刺

娛樂要聞

鄧超攜子觀戰NBA,等等帥氣十足

財經要聞

金價跌至900元關口,大媽又來抄底了!

汽車要聞

綜合續航超1600km/零百加速4秒級 2027款星途ES預售18.99萬起

態度原創

本地
游戲
教育
家居
軍事航空

本地新聞

AK劉彰邂逅河北南大港濕地

《塞娜》游戲設計時長將明顯長于兩部《地獄之刃》

教育要聞

高三生必看!四川省本科高校2026年招生章程要點匯總

家居要聞

空間微調 移形換境

軍事要聞

特朗普:美伊協議周日簽 還有終極手段

無障礙瀏覽 進入關懷版