基于决策的迭代脆弱水印用于模型完整性验证
密码学与安全
2023-05-18 v1 人工智能
摘要
通常,基础模型托管在云服务器上以满足其服务的高需求。然而,这使其面临安全风险,因为攻击者在上传至云端或从本地系统传输后可以修改它们。为解决此问题,我们提出了一种基于决策的迭代脆弱水印算法,将正常训练样本转换为对模型变化敏感的脆弱样本。随后,我们在验证期间比较原始模型与受损模型对敏感样本的输出,以评估模型的完整性。所提出的脆弱水印算法是一个优化问题,旨在最小化目标模型在输入转换样本时输出的预测概率分布的方差。我们通过多次迭代将正常样本转换为脆弱样本。我们的方法具有一些优势:(1) 样本的迭代更新以基于决策的黑盒方式进行,仅依赖目标模型的预测概率分布,降低了暴露于对抗攻击的风险;(2) 小幅度多次迭代方法使脆弱样本在视觉上表现良好,在 TinyImageNet 中相对于原始样本的 PSNR 为 55 dB;(3) 即使模型整体参数发生量级为 1e-4 的变化,脆弱样本也能检测到此类变化;(4) 该方法独立于具体的模型结构和数据集。我们在多个模型和数据集上证明了我们方法的有效性,并表明其优于当前最先进(SOTA)方法。
引用
@article{arxiv.2305.09684,
title = {Decision-based iterative fragile watermarking for model integrity verification},
author = {Zhaoxia Yin and Heng Yin and Hang Su and Xinpeng Zhang and Zhenzhe Gao},
journal= {arXiv preprint arXiv:2305.09684},
year = {2023}
}