DeepiSign:保护CNN完整性与真实性的不可见脆弱水印
密码学与安全
2021-01-13 v1 机器学习
摘要
部署于自动驾驶等实际应用的卷积神经网络(CNN)已被证明易受投毒攻击与微调等篡改攻击。因此,确保CNN的完整性与真实性至关重要,因为被攻陷的模型可能产生错误输出并表现出恶意行为。本文提出一种自包含防篡改方法DeepiSign,用以保障CNN模型抵御此类篡改攻击的完整性与真实性。DeepiSign将脆弱不可见水印的思想应用于将秘密及其哈希值安全嵌入CNN模型。为验证模型的完整性与真实性,我们从模型中检索秘密,计算该秘密的哈希值,并与嵌入的哈希值比对。为最小化嵌入秘密对CNN模型的影响,我们采用基于小波的技术将权重变换至频域,并将秘密嵌入至较不显著的系数中。理论分析表明,DeepiSign可在每一层隐藏高达1KB的秘密,且模型精度损失极小。为评估DeepiSign的安全性与性能,我们在四个预训练模型(ResNet18、VGG16、AlexNet与MobileNet)上使用三个数据集(MNIST、CIFAR-10与Imagenet),针对三类篡改攻击(定向输入投毒、输出投毒与微调)进行实验。结果表明,DeepiSign可在不降低分类精度的前提下完成验证,并对代表性CNN篡改攻击具有鲁棒性。
引用
@article{arxiv.2101.04319,
title = {DeepiSign: Invisible Fragile Watermark to Protect the Integrityand Authenticity of CNN},
author = {Alsharif Abuadbba and Hyoungshick Kim and Surya Nepal},
journal= {arXiv preprint arXiv:2101.04319},
year = {2021}
}
备注
The 36th ACM SIGAPP Symposium on Applied Computing (ACM SAC)