中文

DynaMarks:基于动态水印防御深度学习模型提取攻击

密码学与安全 2022-07-28 v1 计算机视觉与模式识别 机器学习

摘要

深度学习(DL)模型的功能可通过模型提取被窃取,攻击者利用原模型预测API的响应获得替代模型。本文提出一种称为DynaMarks的新型水印技术,在黑盒设定下保护DL模型的知识产权(IP)免受此类模型提取攻击。与现有方法不同,DynaMarks不改变原模型的训练过程,而是基于推理时某些秘密参数动态改变原模型预测API的输出响应,将水印嵌入替代模型中。在Fashion MNIST、CIFAR-10和ImageNet数据集上的实验结果表明,DynaMarks方案能够在保持部署于边缘设备的原模型准确率的同时为替代模型加水印。此外,我们还进行了实验以评估DynaMarks针对多种水印移除策略的鲁棒性,从而使DL模型所有者能够可靠地证明模型所有权。

关键词

引用

@article{arxiv.2207.13321,
  title  = {DynaMarks: Defending Against Deep Learning Model Extraction Using Dynamic Watermarking},
  author = {Abhishek Chakraborty and Daniel Xing and Yuntao Liu and Ankur Srivastava},
  journal= {arXiv preprint arXiv:2207.13321},
  year   = {2022}
}

备注

7 pages, 2 figures