中文

Copycat CNN:利用随机无标签数据劝诱泄密以窃取知识

计算机视觉与模式识别 2018-10-23 v1 机器学习

摘要

在过去几年中,卷积神经网络(CNNs)在各种问题上取得了最先进的性能。许多公司投入资源和资金生成这些模型并将其作为API提供,因此保护这些模型(即避免他人复制)符合其最大利益。近期研究揭示,最先进的CNNs易受对抗样本攻击,这一弱点表明CNNs无需在问题域(PD)中运行。因此,我们假设它们也无需使用PD中的样本训练即可在PD中运行。鉴于这些事实,在本文中我们研究是否可以通过用随机无标签数据劝诱目标黑盒CNN泄密其知识来复制该目标网络。复制是双重的:i)用随机数据查询目标网络,并将其预测用于创建包含网络知识的伪数据集;ii)用伪数据集训练一个copycat网络,其应能达到与目标网络相似的性能。该假设在三个问题(面部表情、物体和人行横道分类)上进行了本地评估,并针对一个基于云的API进行了评估。在复制攻击中,使用了来自非问题域和PD的图像。所有copycat网络使用非问题域数据时至少达到原始模型性能的93.7%,使用来自PD的额外数据时至少达到98.6%。此外,copycat CNN成功复制了Microsoft Azure Emotion API至少97.3%的性能。我们的结果表明,仅通过以随机无标签数据作为黑盒查询目标网络即可创建copycat CNN。

关键词

引用

@article{arxiv.1806.05476,
  title  = {Copycat CNN: Stealing Knowledge by Persuading Confession with Random Non-Labeled Data},
  author = {Jacson Rodrigues Correia-Silva and Rodrigo F. Berriel and Claudine Badue and Alberto F. de Souza and Thiago Oliveira-Santos},
  journal= {arXiv preprint arXiv:1806.05476},
  year   = {2018}
}

备注

8 pages, 3 figures, accepted by IJCNN 2018