中文

通过全连接层替换对基于护照的DNN知识产权保护方案的有效歧义攻击

密码学与安全 2023-03-22 v1

摘要

由于训练深度神经网络(DNN)代价高昂,训练好的深度模型可视为宝贵的知识产权(IP)资产。近年来,与深度模型相关的IP保护受到越来越多的关注。基于护照的方法用护照层替换归一化层,是少数声称能抵御高级攻击的保护方案之一。本文致力于评估基于护照的IP保护方法的安全性。我们提出了一种针对基于护照方法的新型有效歧义攻击,能够利用小规模训练数据集成功伪造多个有效护照。这是通过在护照参数前插入一个专门设计的辅助模块实现的。使用不到10%的训练数据,利用伪造护照的模型与授权护照的模型相比性能差异几乎不可区分(小于2%)。此外,结果表明我们的攻击策略可轻易推广至攻击其他基于水印嵌入的IP保护方法。文中也给出了潜在补救方案的方向。

关键词

引用

@article{arxiv.2303.11595,
  title  = {Effective Ambiguity Attack Against Passport-based DNN Intellectual Property Protection Schemes through Fully Connected Layer Substitution},
  author = {Yiming Chen and Jinyu Tian and Xiangyu Chen and Jiantao Zhou},
  journal= {arXiv preprint arXiv:2303.11595},
  year   = {2023}
}

备注

Accepted to CVPR2023