黑盒解剖器:面向基于擦除的硬标签模型窃取攻击
计算机视觉与模式识别
2022-09-27 v3
摘要
先前的研究已验证黑盒模型的功能可被具有完整概率输出的方式窃取。然而,在更实际的硬标签设定下,我们观察到现有方法遭受灾难性的性能退化。我们认为这是由于概率预测中信息匮乏以及硬标签导致的过拟合。为此,我们提出一种称为黑盒解剖器(black-box dissector)的新型硬标签模型窃取方法,其由两个基于擦除的模块组成。其一是 CAM 驱动的擦除策略,旨在增加来自受害模型的硬标签中隐藏的信息容量。其二是基于随机擦除的自知识蒸馏模块,利用替代模型的软标签来缓解过拟合。在四个广泛使用的数据集上的大量实验一致表明,我们的方法优于最先进的方法,最高提升达 。我们还在真实世界 API 和防御方法上验证了方法的有效性与实际潜力。此外,我们的方法促进了其他下游任务,即迁移对抗攻击。
引用
@article{arxiv.2105.00623,
title = {Black-Box Dissector: Towards Erasing-based Hard-Label Model Stealing Attack},
author = {Yixu Wang and Jie Li and Hong Liu and Yan Wang and Yongjian Wu and Feiyue Huang and Rongrong Ji},
journal= {arXiv preprint arXiv:2105.00623},
year = {2022}
}