Securing Contrastive mmWave-based Human Activity Recognition against Adversarial Label Flipping
本文首次对基于监督对比学习的毫米波人体活动识别在标签翻转投毒攻击下的脆弱性进行了系统性研究,识别了三种特定的攻击向量,并提出了在原型系统上得到验证的相应防御措施。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象一下,你拥有一只超能力的、隐形的眼睛,它无需任何摄像头就能看穿墙壁。这并非魔法,而是一种被称为毫米波(mmWave)雷达的技术。把它想象成蝙蝠利用回声定位,只不过它使用的不是声音,而是高频无线电波,从而创建出人体详细的动态热图。如果你挥动手,雷达能看到那次挥动的形状和速度。科学家利用这一点来构建“人体活动识别”(HAR)系统,这些系统就像数字侦探,可以辨别你是在推门、拉抽屉还是在转身,而无需你佩戴手表或传感器。
为了让这些数字侦探变得真正聪明,研究人员使用了一种叫做“监督对比学习”(Supervised Contrastive Learning)的方法来教导它们。你可以把它想象成一位老师向学生展示两张猫的照片并说:“看?它们是同一种动物,”然后又展示一张狗的照片并说:“这不一样。”其目标是让计算机学习到所有的“推”动作看起来都非常相似,而与“拉”动作截然不同。但问题在于,如果有人潜入老师的教室,把闪卡上的标签换了怎么办?如果有人告诉计算机一个“推”其实是一个“拉”,该怎么办?这就是所谓的“标签翻转”(label flipping)攻击,也是这篇论文所探讨的危险。
普渡大学的研究人员及其同事决定调查这些毫米波活动检测器在面对这种诡计时有多脆弱。他们构建了一个原型系统,可以识别六种不同的手部动作:推、拉、向左滑动、向右滑动以及顺时针或逆时针转动。随后,他们提出了一个尖锐的问题:如果攻击者更改了训练数据的标签,这个系统的性能会损坏到什么程度?
他们发现,该系统异常脆弱。他们确定了攻击者可能搞破坏的三种具体方式。首先,攻击者可以直接随机交换标签,比如告诉计算机一个“推”是一个“滑动”。其次,他们可以在运动方向完全不同的活动之间交换标签(例如“推”与“滑动”)。第三,也是最狡猾的一种,他们可以在看起来非常相似的活动之间交换标签,比如“推”和“拉”,它们只是同一动作的反向运动。
结果令人感到一丝不安。当研究人员引入这些虚假标签时,系统区分活动的能力崩溃了。事实上,他们所使用的先进学习方法(监督对比学习)在标签被投毒时,其损坏速度甚至比标准方法还要快。这就像一辆高性能跑车,因为悬挂系统调校得过于精准,导致它在遇到坑洼时表现得比普通轿车还要糟糕。当 40% 的训练标签被翻转时,系统几乎变得毫无用处,它将各种不同的手部动作混为一谈,直到无法分辨出是“推”还是“转”。
但团队不仅发现了问题,还打造了一面盾牌。他们开发了一种名为“Sel-CL”(选择性对比学习)的防御机制。想象一位侦探,他不仅仅是照单全收所有的线索,而是会审视线索,找出那些逻辑上最合理的线索,并忽略那些看起来可疑的线索。他们的系统首先尝试确定哪些数据点是“高置信度”的——即计算机对所见内容非常有把握——然后再去信任与之关联的标签。它过滤掉了那些嘈杂的、很可能是伪造的数据,只从干净、可靠的样本中学习。
这种防御机制的效果非常显著。即使在训练数据被投毒了 40% 的情况下,他们的新系统仍能保持 90% 以上的准确率。它能够忽略混乱,依然能正确识别出“推”就是“推”。事实上,当他们在高达 80% 的投毒数据下进行测试时,它的表现仍然优于其他系统,而其他系统在此时已经完全放弃并开始随机猜测。
论文得出结论,虽然这些毫米波系统功能强大且非侵入式,但我们需要从一开始就将安全性纳入考量。研究人员表明,通过在训练过程中聪明地筛选我们信任的数据,我们可以保护这些“隐形之眼”不被恶意的标签翻转攻击所欺骗。他们的研究结果表明,这种方法不仅可以用于毫米波,也可以用于其他无线感知系统,确保我们的未来智能家居和安全系统即使在有人试图耍花招时,依然能够保持可靠。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。