基于数据无关模型提取的序列推荐系统黑盒攻击
密码学与安全
2021-09-06 v1 人工智能
信息检索
摘要
我们研究了模型提取是否可用于“窃取”序列推荐系统的权重,以及此类攻击对受害者造成的潜在威胁。这类风险在图像与文本分类中已受到关注,但据我们所知在推荐系统中尚未被探讨。我们认为,由于训练时所采用的特殊自回归机制,序列推荐系统面临独特的脆弱性。与许多假设受害者模型训练数据集对攻击者暴露的现有推荐系统攻击者不同,我们考虑一种数据无关设定,即训练数据不可访问。在此设定下,我们提出了一种基于 API 的模型提取方法,通过有限预算的合成数据生成与知识蒸馏实现。我们研究了序列推荐的最先进模型,并展示了它们在模型提取与下游攻击下的脆弱性。我们分两个阶段实施攻击。(1) 模型提取:给定不同类型的合成数据及其从黑盒推荐系统获取的标签,我们通过蒸馏将黑盒模型提取为白盒模型。(2) 下游攻击:我们利用白盒推荐系统生成的对抗样本攻击黑盒模型。实验表明,我们的数据无关模型提取与下游攻击在用户画像污染和数据投毒两种设定下对序列推荐系统均有效。
引用
@article{arxiv.2109.01165,
title = {Black-Box Attacks on Sequential Recommenders via Data-Free Model Extraction},
author = {Zhenrui Yue and Zhankui He and Huimin Zeng and Julian McAuley},
journal= {arXiv preprint arXiv:2109.01165},
year = {2021}
}
备注
Accepted to RecSys 2021