中文

面向鲁棒性的无数据硬标签窃取攻击

计算机视觉与模式识别 2023-12-13 v2 密码学与安全 机器学习

摘要

机器学习即服务(MLaaS)的流行引发了人们对模型窃取攻击(MSA)日益增长的担忧,该攻击旨在通过查询 MLaaS 来构建克隆模型。目前,大多数 MSA 研究假设 MLaaS 能够提供软标签,且攻击者拥有分布相似的代理数据集。然而,这无法涵盖更为实际的场景:在现实中 MLaaS 仅返回硬标签,且数据分布难以获取。此外,现有工作大多仅关注窃取模型精度,而忽略了模型鲁棒性;然而在安全敏感场景(如人脸扫描支付)中,鲁棒性至关重要。值得注意的是,提升模型鲁棒性通常需要诸如对抗训练等代价高昂的技术,从而使窃取鲁棒性成为更具诱惑力的目标。针对上述不足,本文提出了一种新颖的无数据硬标签鲁棒性窃取(DFHL-RS)攻击,仅通过查询目标模型的硬标签即可窃取其精度与鲁棒性,而无需任何自然数据。大量实验证明了我们方法的有效性。在 CIFAR-10 数据集上,克隆模型对 AutoAttack 达到了 77.86% 的干净精度和 39.51% 的鲁棒精度,仅比目标模型低 4.71% 和 8.40%,显著优于基线方法。代码公开于:https://github.com/LetheSec/DFHL-RS-Attack。

关键词

引用

@article{arxiv.2312.05924,
  title  = {Data-Free Hard-Label Robustness Stealing Attack},
  author = {Xiaojian Yuan and Kejiang Chen and Wen Huang and Jie Zhang and Weiming Zhang and Nenghai Yu},
  journal= {arXiv preprint arXiv:2312.05924},
  year   = {2023}
}

备注

Accepted by AAAI 2024