双模型记:针对边缘模型的规避攻击构造
密码学与安全
2022-04-26 v1 人工智能
分布式、并行与集群计算
机器学习
摘要
全精度深度学习模型通常太大或部署成本过高,难以在边缘设备上部署。为了适应有限的硬件资源,模型使用各种边缘适配技术(如量化和剪枝)适配到边缘端。虽然这些技术对总体准确率的影响可能微乎其微,但与衍生它们的原始模型相比,适配后的模型在输出上表现出细微的差异。在本文中,我们引入了一种新的规避攻击 DIVA,它通过向输入数据添加对抗噪声来最大化原始模型与适配模型之间的输出差异,从而利用边缘适配中的这些差异。这种攻击尤其危险,因为恶意输入会欺骗在边缘端运行的适配模型,但几乎无法被原始模型检测到,而原始模型通常作为权威模型版本,用于验证、调试和重新训练。我们将 DIVA 与最先进的攻击 PGD 进行了比较,结果表明,在攻击适配模型方面,DIVA 仅比 PGD 差 1.7-3.6%,但在白盒和半黑盒设置下,与 PGD 相比,DIVA 不被原始模型检测到的可能性高出 1.9-4.2 倍。
引用
@article{arxiv.2204.10933,
title = {A Tale of Two Models: Constructing Evasive Attacks on Edge Models},
author = {Wei Hao and Aahil Awatramani and Jiayang Hu and Chengzhi Mao and Pin-Chun Chen and Eyal Cidon and Asaf Cidon and Junfeng Yang},
journal= {arXiv preprint arXiv:2204.10933},
year = {2022}
}