中文

你在窃取我的模型吗?基于样本相关性的深度神经网络指纹识别

密码学与安全 2022-10-28 v1 人工智能

摘要

作为商业服务提供的现成模型可能被模型窃取攻击盗取,对模型所有者的权益构成重大威胁。模型指纹识别旨在验证疑似模型是否从受害模型中窃取而来,近年来受到越来越多的关注。以往方法总是利用可迁移对抗样本作为模型指纹,其对对抗防御或迁移学习场景较为敏感。为解决该问题,我们转而考虑样本间的成对关系,提出了一种新颖且简洁的基于样本相关性(SAmple Correlation, SAC)的模型窃取检测方法。具体而言,我们提出 SAC-w,其选取错误分类的正常样本作为模型输入,并计算这些样本模型输出间的平均相关性。为减少训练时间,我们进一步开发了 SAC-m,其选取 CutMix 增强样本作为模型输入,无需训练替代模型或生成对抗样本。大量结果证实,SAC 成功抵御了各类模型窃取攻击(甚至包括对抗训练或迁移学习),并在不同数据集与模型架构下以最佳的 AUC 性能检测出被窃模型。代码见 https://github.com/guanjiyang/SAC。

关键词

引用

@article{arxiv.2210.15427,
  title  = {Are You Stealing My Model? Sample Correlation for Fingerprinting Deep Neural Networks},
  author = {Jiyang Guan and Jian Liang and Ran He},
  journal= {arXiv preprint arXiv:2210.15427},
  year   = {2022}
}