ADAGE:针对图神经网络提取的主动防御
密码学与安全
2025-08-29 v3 机器学习
摘要
图神经网络(GNN)在药物发现、交通状态预测和推荐系统等各种实际应用中实现了高性能。构建强大的 GNN 需要大量的训练数据、强大的计算资源和人类专业知识,这一事实使得模型成为模型窃取攻击的有利可图的目标。先前的研究表明,针对 GNN 的窃取攻击的威胁向量是巨大且多样的,因为攻击者可以利用从节点标签到高维节点嵌入的各种异构信号,以原始训练成本的一小部分创建目标 GNN 的本地副本。这种威胁向量的多样性使得设计有效且通用的防御措施具有挑战性,而现有的防御措施通常只关注一种特定的窃取设置。此外,它们仅提供识别被盗模型副本的手段,而不是阻止攻击。为弥补这一差距,我们提出了首个通用的主动防御 GNN 提取方法(ADAGE)。ADAGE 基于这样一个观察:窃取模型的全部功能需要高度多样化的查询,以泄露其在输入空间中的行为。我们的防御措施监控这种查询多样性,并随着累积泄露的增加逐步扰动输出。与先前的工作相比,ADAGE 能够阻止所有常见攻击设置下的窃取。我们使用六个基准数据集、四个 GNN 模型和三种类型的自适应攻击者进行的广泛实验评估表明,ADAGE 对攻击者的惩罚程度足以使窃取变得不可能,同时保持了下游任务的预测性能。因此,ADAGE 为未来安全共享有价值的 GNN 做出了贡献。
引用
@article{arxiv.2503.00065,
title = {ADAGE: Active Defenses Against GNN Extraction},
author = {Jing Xu and Franziska Boenisch and Adam Dziedzic},
journal= {arXiv preprint arXiv:2503.00065},
year = {2025}
}
备注
Not all authors have given their explicit consent