中文

DeepTaster:基于对抗扰动的指纹识别以发现深度神经网络中专有数据集的使用

密码学与安全 2024-01-05 v2 机器学习

摘要

训练深度神经网络(DNN)需要大型数据集和强大的计算资源,这导致一些所有者限制未经许可的再分发。将机密数据嵌入 DNN 的水印技术已被用于保护所有权,但这些技术会降低模型性能且易受水印去除攻击。近来,DeepJudge 作为一种衡量嫌疑模型与受害模型之间相似度的替代方法被提出。尽管 DeepJudge 在解决水印缺陷方面展现出前景,但它主要处理嫌疑模型复制受害模型架构的情形。在本研究中,我们引入 DeepTaster,一种新颖的 DNN 指纹技术,以应对受害数据被非法用于构建嫌疑模型的场景。DeepTaster 能有效识别此类 DNN 模型窃取攻击,即便嫌疑模型的架构偏离受害模型。为此,DeepTaster 生成带扰动的对抗图像,将其变换至傅里叶频域,并利用这些变换后的图像来识别嫌疑模型所使用的数据集。其潜在前提是:对抗图像能够捕捉由特定数据集构建的 DNN 的独特特征。为证明 DeepTaster 的有效性,我们在三个数据集(CIFAR10、MNIST 和 Tiny-ImageNet)与三种模型架构(ResNet18、VGG16 和 DenseNet161)上评估了其检测准确率。我们在多种攻击场景下开展实验,包括迁移学习、剪枝、微调和数据增强。具体而言,在多架构攻击场景中,DeepTaster 能够识别所有数据集上的全部窃取案例,而 DeepJudge 未能检测出任何案例。

关键词

引用

@article{arxiv.2211.13535,
  title  = {DeepTaster: Adversarial Perturbation-Based Fingerprinting to Identify Proprietary Dataset Use in Deep Neural Networks},
  author = {Seonhye Park and Alsharif Abuadbba and Shuo Wang and Kristen Moore and Yansong Gao and Hyoungshick Kim and Surya Nepal},
  journal= {arXiv preprint arXiv:2211.13535},
  year   = {2024}
}