DeepiSign-G:用于 DNN 参数隐蔽标记的通用水印
密码学与安全
2024-07-02 v1
摘要
深度学习解决方案应用于自动驾驶、人脸识别和情感分析等关键领域时,由于错误的严重后果,必须谨慎对待。研究表明,这些模型对对抗攻击如数据投毒和神经Trojan攻击高度脆弱,这些攻击可隐式操纵模型行为,损害可靠性和安全性。当前的防御策略如水印标记存在局限性:它们无法检测所有模型修改,主要关注 CNN 在图像领域的攻击,忽略了如 RNN 等其他关键架构。为解决这些问题,我们引入 DeepiSign-G,这是一种旨在对主要 DNN 架构(包括 CNN 和 RNN)进行全面验证的通用水印方法。DeepiSign-G 通过在模型参数的Walsh-Hadamard变换系数中嵌入不可见水印来增强模型安全性。这种水印高度敏感且脆弱,确保及时检测任何修改。与传统哈希技术不同,DeepiSign-G 允许在模型中直接包含大量元数据,从而实现详细的、自包含的跟踪和验证。我们展示了 DeepiSign-G 在 various architectures 上的适用性,包括 CNN 模型(VGG、ResNet、DenseNet)和 RNN(文本情感分类器)。我们使用四个流行数据集进行实验:VGG Face、CIFAR10、GTSRB Traffic Sign 和 Large Movie Review。我们还在五种潜在攻击下评估了 DeepiSign-G。我们的全面评估确认,DeepiSign-G 在不损害 CNN 和 RNN 模型性能的情况下有效检测了这些攻击,凸显其作为深度学习应用中强大安全措施的有效性。完整性违规检测几乎完美,而隐藏仅在约 1% 的Walsh-Hadamard 系数中。
引用
@article{arxiv.2407.01260,
title = {DeepiSign-G: Generic Watermark to Stamp Hidden DNN Parameters for Self-contained Tracking},
author = {Alsharif Abuadbba and Nicholas Rhodes and Kristen Moore and Bushra Sabir and Shuo Wang and Yansong Gao},
journal= {arXiv preprint arXiv:2407.01260},
year = {2024}
}
备注
13 pages