别忘了给梯度签名!
机器学习
2021-03-08 v1 人工智能
摘要
打造一流的深度学习模型是一项昂贵的过程,涉及数据收集、雇佣具备机器学习专业知识的人力资源以及提供高计算资源。因此,深度学习模型被视为模型供应商的宝贵知识产权(IPs)。为确保深度学习模型的可靠商业化,开发保护模型供应商免受 IP 侵权影响的技术至关重要。最近显示出巨大前景的此类技术之一是数字水印。然而,当前水印方法可嵌入的信息量非常有限,且易受水印去除攻击。本文中,我们提出 GradSigns,一种用于深度神经网络(DNNs)的新型水印框架。GradSigns 将所有者的签名嵌入到关于模型输入的 cross-entropy 代价函数的梯度中。我们的方法对受保护模型的性能影响可忽略,并允许模型供应商通过预测 API 远程验证水印。我们在使用 CIFAR-10、SVHN 和 YTF 数据集训练用于不同图像分类任务的 DNNs 上评估 GradSigns。实验结果表明,GradSigns 对所有已知的抗水印攻击具有鲁棒性,且能向 DNNs 中嵌入大量信息。
引用
@article{arxiv.2103.03701,
title = {Don't Forget to Sign the Gradients!},
author = {Omid Aramoon and Pin-Yu Chen and Gang Qu},
journal= {arXiv preprint arXiv:2103.03701},
year = {2021}
}
备注
Accepted to MLSys 2021