RobustVLM
无监督对抗微调让CLIP视觉编码器抵御 adversarial attacks,即插即用兼容LLaV
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
无监督对抗微调让CLIP视觉编码器抵御 adversarial attacks,即插即用兼容LLaV
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
想象一下:你对着一张猫咪照片问AI「这是什么动物」,AI回答「这是一只可爱的猫」。但如果有人在照片上做了极其微妙的改动——人眼几乎无法察觉——AI却可能突然「失明」,把猫认成汽车,甚至把停止标志认成绿灯。这就是**对抗样本攻击(Adversarial Attack)**的可怕之处,它就像是针对AI视觉系统的「黑客技术」。
2024年ICML会议上,一个来自图宾根大学的团队带来了他们的解决方案:RobustVLM(ICML Oral论文),让视觉语言模型(VLM)从根本上具备抵御这种攻击的能力。
传统对抗训练需要大量标注数据(哪些图片是「有毒」的),这既费时又费力。RobustVLM团队提出了**FARE(Free Adversarial Residual Embeddings)**方法,核心思想是:
通俗地说,FARE就像给CLIP的「眼睛」做了一次全面体检和矫正手术,让它即使面对精心设计的「视觉幻觉」也能保持清醒。
实验结果令人振奋:
零样本分类任务(ε=2/255扰动):
| 模型 | 原始CLIP | FARE微调后 |
|---|---|---|
| 准确率 | 0.0% | 43.1% |
在LLaVA 1.5 7B中的表现(COCO图像描述):
| 模型 | 原始版本 | FARE版本 |
|---|---|---|
| CIDEr分数 | 115.5 | 109.9 |
| 对抗扰动后 | 4.0 | 53.6 |
这意味着:当原始模型在对抗攻击下几乎完全失效时,FARE版本依然保持了超过一半的性能!
RobustVLM采用模块化设计,包含三大核心组件:
项目还整合了多个业界权威工具:
图1:FARE方法通过无监督对抗微调提升视觉编码器的鲁棒性
pip install -r requirements.txt
from open_clip import create_model_and_transforms
model, _, image_processor = open_clip.create_model_and_transforms(
'hf-hub:chs20/fare2-clip'
)
在llava_eval.sh中设置--vision_encoder_pretrained为FARE模型路径,即可将鲁棒的视觉编码器集成到LLaVA中。
python -m train.adversarial_training_clip --clip_model_name ViT-L-14 --pretrained openai --dataset imagenet --attack pgd --norm linf --eps 4 --output_dir ./checkpoints
RobustVLM的发布标志着几个重要趋势:
项目已被引用40+次,GitHub星标161颗,HuggingFace模型下载量持续增长。后续工作LEAF和Perceptual Metrics进一步拓展了鲁棒CLIP的应用边界。
@article{schlarmann2024robustclip,
title={Robust CLIP: Unsupervised Adversarial Fine-Tuning of Vision Embeddings for Robust Large Vision-Language Models},
author={Christian Schlarmann and Naman Deep Singh and Francesco Croce and Matthias Hein},
year={2024},
journal={ICML}
}
如果你关注AI安全、多模态模型鲁棒性,或正在构建需要抗干扰能力的视觉系统,RobustVLM绝对值得深入研究。