DeepSteal:利用内存中高效权重窃取的高级模型提取攻击
密码学与安全
2021-11-09 v1 人工智能
计算机视觉与模式识别
机器学习
摘要
深度神经网络(DNN)的最新进展已在多个安全敏感领域得到广泛部署。资源密集型的训练需求以及有价值的特定领域训练数据的使用,使这些模型成为模型所有者的核心知识产权(IP)。DNN 隐私的主要威胁之一是模型提取攻击,攻击者试图窃取 DNN 模型中的敏感信息。近期研究表明,基于硬件的侧信道攻击可揭示 DNN 模型的内部知识(如模型架构)。然而,迄今为止,现有攻击无法提取详细的模型参数(如权重/偏置)。本工作中,我们首次提出一种高级模型提取攻击框架 DeepSteal,借助内存侧信道攻击有效窃取 DNN 权重。我们提出的 DeepSteal 包含两个关键阶段。首先,我们开发了一种新的权重比特信息提取方法 HammerLeak,采用基于 rowhammer 的硬件故障技术作为信息泄露载体。HammerLeak 利用若干为 DNN 应用量身定制的新型系统级技术,实现快速高效的权重窃取。其次,我们提出了一种带有均值聚类权重惩罚的新型替代模型训练算法,可有效利用部分泄露的比特信息并生成目标受害模型的替代原型。我们在三个流行图像数据集(如 CIFAR-10/100/GTSRB)和四种 DNN 架构(如 ResNet-18/34/Wide-ResNet/VGG-11)上评估了该替代模型提取方法。所提取的替代模型在 CIFAR-10 数据集的深度残差网络上成功达到了超过 90% 的测试准确率。此外,我们提取的替代模型还能生成有效的对抗输入样本以欺骗受害模型。
引用
@article{arxiv.2111.04625,
title = {DeepSteal: Advanced Model Extractions Leveraging Efficient Weight Stealing in Memories},
author = {Adnan Siraj Rakin and Md Hafizul Islam Chowdhuryy and Fan Yao and Deliang Fan},
journal= {arXiv preprint arXiv:2111.04625},
year = {2021}
}