← नवीनतम पेपर
🤖 machine learning

Sharpness-Aware Poisoning: Enhancing Transferability of Injective Attacks on Recommender Systems

सिफारिश प्रणालियों (recommender systems) पर इंजेक्टिव हमलों (injective attacks) की हस्तांतरणीयता (transferability) को बढ़ाने के लिए, यह शोध पत्र **शार्पनेस-अवेयर पॉइजनिंग (SharpAP)** का प्रस्ताव करता है, जो एक विधि है जो लगभग सबसे खराब स्थिति वाले विक्टिम मॉडल (victim model) के विरुद्ध ज़हरीले डेटा (poisoned data) को अनुकूलित करने के लिए शार्पनेस-अवेयर मिनिमाइजेशन का उपयोग करती है, जिससे सरोगेट मॉडल्स (surrogate models) के प्रति ओवरफिटिंग कम होती है और विविध मॉडल आर्किटेक्चर में हमले की सफलता में सुधार होता है।

मूल लेखक: Junsong Xie, Yonghui Yang, Pengyang Shao, Le Wu

प्रकाशित 2026-04-27
📖 4 मिनट में पढ़ें☕ कॉफ़ी ब्रेक में पढ़ें

मूल लेखक: Junsong Xie, Yonghui Yang, Pengyang Shao, Le Wu

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। ✨ नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

"मास्टर मिमिक" (Master Mimic) समस्या: उस सिस्टम को कैसे धोखा दें जिसे आपने कभी देखा ही नहीं

कल्पना कीजिए कि आप एक पेशेवर प्रैंकस्टर (prankster) हैं जो एक वीआईपी क्लब में घुसने के लिए एक हाई-टेक सुरक्षा प्रणाली को धोखा देने की कोशिश कर रहे हैं। समस्या क्या है? आपको ठीक-ठीक नहीं पता कि क्लब कौन सा सुरक्षा सिस्टम इस्तेमाल कर रहा है। कोई क्लब फिंगरप्रिंट स्कैनर का उपयोग कर सकता है, कोई चेहरे की पहचान (facial recognition) का, और तीसरा वॉयस सेंसर का।

अधिकांश प्रैंकस्टर (इस शोध पत्र में "हमलावर") एक ऐसे सिस्टम को चुनते हैं जिसे वे अच्छी तरह जानते हैं—मान लीजिए कि एक फिंगरप्रिंट स्कैनर—और अपना सारा समय उसी विशिष्ट एक को धोखा देने का अभ्यास करने में बिताते हैं। वे एक नकली फिंगरप्रिंट बनाने में माहिर हो जाते हैं। लेकिन जैसे ही वे उस क्लब में कदम रखते हैं जो चेहरे की पहचान (facial recognition) का उपयोग करता है, उनका "नकली फिंगरप्रिंट" बेकार हो जाता है। वे इसलिए विफल हुए क्योंकि उन्होंने केवल एक विशिष्ट ताले के लिए बहुत अधिक अभ्यास किया और ताले के विचार (concept) के लिए तैयारी नहीं की।

रेकमेंडर सिस्टम्स (Recommender Systems) की दुनिया में (जैसे नेटफ्लिक्स पर फिल्में या अमेज़न पर उत्पाद सुझाने वाले एल्गोरिदम), इसे ट्रांसफरेबिलिटी प्रॉब्लम (Transferability Problem) कहा जाता है।


शोध का निष्कर्ष: "ओवरफिटिंग" (Overfitting) का जाल

शोधकर्ताओं ने पाया कि वर्तमान "पॉइजनिंग अटैक्स" (जहाँ बुरे तत्व कुछ वस्तुओं को लोकप्रिय दिखाने के लिए नकली उपयोगकर्ता प्रोफाइल बनाते हैं) बहुत अधिक "संकीर्ण सोच" वाले हैं।

यदि कोई हमलावर एक "सरोगेट मॉडल" (Surrogate Model - एक अभ्यास डमी) का उपयोग करके अपने नकली प्रोफाइल डिजाइन करता है, तो वह ऐसे प्रोफाइल बनाता है जो उस डमी के लिए तो एकदम सही होते हैं लेकिन वास्तविक सिस्टम के लिए बहुत खराब होते हैं। उन्होंने उस अभ्यास डमी के प्रति "ओवरफिट" (overfit) कर लिया है। यह एक अंतिम परीक्षा के लिए केवल एक विशिष्ट गणित की किताब पढ़ने जैसा है; यदि शिक्षक प्रश्नों की शब्दावली बदल देता है, तो आप फंस जाएंगे।

समाधान: SharpAP (द "वर्स्ट-केस सिनेरियो" ट्रेनर)

लेखकों ने SharpAP (Sharpness-Aware Poisoning) नामक एक नई विधि प्रस्तावित की। एक एकल, आसानी से खुश होने वाली डमी के खिलाफ अभ्यास करने के बजाय, SharpAP एक बहुत अधिक स्मार्ट प्रशिक्षण पद्धति का उपयोग करता है।

उपमा: "गुस्सैल जज" (Grumpy Judge) विधि
कल्पना कीजिए कि आप भाषण देने का अभ्यास कर रहे हैं।

  • पुराना तरीका: आप एक दोस्त के सामने अभ्यास करते हैं जो आपकी हर बात पर मुस्कुराता है और सिर हिलाता है। आप उस दोस्त को खुश करने में बहुत अच्छे हो जाते हैं, लेकिन आपने वास्तव में अपने भाषण में सुधार नहीं किया है।
  • SharpAP का तरीका: आप एक "गुस्सैल जज" के सामने अभ्यास करते हैं। यह जज आपके भाषण में हर छोटी कमी खोजने के लिए बनाया गया है। हर बार जब आप सोचते हैं कि आपने अच्छा किया है, तो जज कहता है, "क्या होगा अगर मैं और भी कठिन होने की कोशिश करूं? क्या होगा अगर मुझे आपके लहजे से और भी ज्यादा नफरत हो?"

लगांत "जज के सबसे खराब संस्करण" (worst-case version) को संतुष्ट करने की कोशिश करके, आप खुद को एक अत्यंत मजबूत, स्पष्ट और शक्तिशाली भाषण बनाने के लिए मजबूर करते हैं। यदि आप जज के सबसे गुस्सैल और सबसे कठिन संस्करण को संतुष्ट कर सकते हैं, तो आप बाद में कमरे में आने वाले किसी भी सामान्य व्यक्ति को आसानी से प्रभावित कर लेंगे।

यह कैसे काम करता है (द "ट्राय-लेवल" ट्रिक)

तकनीकी शब्दों में, उन्होंने दो-चरणीय प्रक्रिया को तीन-चरणीय "ट्राय-लेवल" ऑप्टिमाइज़ेशन में बदल दिया:

  1. द मिमिक (The Mimic): सबसे पहले, वे एक मॉडल को एक सामान्य उपयोगकर्ता की तरह कार्य करने के लिए प्रशिक्षित करते हैं।
  2. द ग्रंप (The Grump - नया हिस्सा): वे जानबूझकर उस मॉडल को "हिलाते" (shake) या "परेशान" (perturb) करते हैं ताकि उसके सबसे कमजोर, सबसे कठिन बिंदु (जिसे "शार्पनेस" कहा जाता है) को खोजा जा सके। वे मॉडल के उस संस्करण को देखते हैं जिसे धोखा देना सबसे कठिन हो।
  3. द मास्टरपीस (The Masterpiece): वे नकली उपयोगकर्ता प्रोफाइल को विशेष रूप से उस "गुस्सैल" संस्करण के विरुद्ध काम करने के लिए डिजाइन करते हैं।

यह क्यों महत्वपूर्ण है?

शोधकर्ताओं ने वास्तविक दुनिया के डेटा (जैसे मूवी और बुक डेटासेट) पर इसका परीक्षण किया और पाया कि SharpAP एक बहुत बेहतर "यूनिवर्सल की" (universal key) है।

चूंकि नकली प्रोफाइल को एक "वर्स्ट-केस" परिदृश्य के विरुद्ध काम करने के लिए डिजाइन किया गया था, इसलिए वे विभिन्न प्रकार के रेकमेंडर सिस्टम्स पर बहुत बेहतर तरीके से "ट्रांसफर" (transfer) हुए। चाहे वह सिस्टम एक सरल गणित-आधारित मॉडल था या एक जटिल AI-संचालित ग्राफ मॉडल, SharpAP प्रोफाइल ने उन्हें धोखा देने में सफलता प्राप्त की।

संक्षेप में: एक विशिष्ट ताले को हराने का अभ्यास करने के बजाय, SharpAP हमलावर को ताले के मूल विचार को हराना सिखाता है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →