中文

Copy, Right? 一种用于深度学习模型版权保护的测试框架

密码学与安全 2021-12-13 v1

摘要

深度学习(DL)模型,尤其是那些大规模和高性能的模型,训练成本可能非常高,需要大量数据和计算资源。DL 模型的未授权复制会导致版权侵权,并给模型所有者造成巨大经济损失。现有的版权保护技术大多基于水印,即将所有者指定的水印嵌入模型中。尽管能够提供确切的所有权验证,这些技术存在以下不足:1)侵入性,因为它们需要篡改训练过程,可能影响效用或引入新的安全风险;2)易受试图移除水印的自适应攻击;3)对新兴的模型提取攻击不具备鲁棒性。最新的指纹工作虽然是非侵入性的,但在面对多样化且不断增长的攻击场景时也存在不足。在本文中,我们提出一种用于 DL 版权保护的新型测试框架:DEEPJUDGE。DEEPJUDGE 定量测试两个 DL 模型(受害模型和嫌疑模型)之间的相似性。它利用多样的测试度量和测试用例生成方法产生一系列支撑证据,以帮助判定嫌疑模型是否为受害模型的副本。DEEPJUDGE 的优势包括:1)非侵入性,因为它直接作用于模型且不篡改训练过程;2)高效,因为它仅需一小部分测试用例和快速模型扫描;3)灵活,因为它可轻松整合新度量或生成方法以获得更可信的判断;4)对模型提取和自适应攻击相当鲁棒。我们在典型版权侵权场景下(包括模型微调、剪枝和提取)通过在图像和语音数据集上采用多种模型架构的广泛实验验证了 DEEPJUDGE 的有效性。

关键词

引用

@article{arxiv.2112.05588,
  title  = {Copy, Right? A Testing Framework for Copyright Protection of Deep Learning Models},
  author = {Jialuo Chen and Jingyi Wang and Tinglan Peng and Youcheng Sun and Peng Cheng and Shouling Ji and Xingjun Ma and Bo Li and Dawn Song},
  journal= {arXiv preprint arXiv:2112.05588},
  year   = {2021}
}