中文

ES攻击:无数据障碍针对深度神经模型的窃取攻击

计算机视觉与模式识别 2022-01-27 v2 密码学与安全

摘要

深度神经网络(DNNs)已成为各类商业化机器学习服务(如机器学习即服务(MLaaS))的核心组件。近期研究表明,机器学习服务面临严重的隐私威胁——MLaaS提供商拥有的训练良好的DNN可被通过公共API窃取,即模型窃取攻击。然而,现有多数工作低估了此类攻击的影响,其中成功攻击须获取关于受害DNN的机密训练数据或辅助数据。本文提出ES Attack,一种无任何数据障碍的新型模型窃取攻击。通过使用启发式生成的合成数据,ES Attack迭代训练替代模型,最终获得与受害DNN功能等价的副本。实验结果表明ES Attack的严重性:i)ES Attack在无数据障碍下成功窃取受害模型,且在模型精度上甚至优于多数使用辅助数据的现有模型窃取攻击;ii)多数对策无法有效防御ES Attack;iii)ES Attack便利了依赖被窃取模型的进一步攻击。

关键词

引用

@article{arxiv.2009.09560,
  title  = {ES Attack: Model Stealing against Deep Neural Networks without Data Hurdles},
  author = {Xiaoyong Yuan and Leah Ding and Lan Zhang and Xiaolin Li and Dapeng Wu},
  journal= {arXiv preprint arXiv:2009.09560},
  year   = {2022}
}

备注

accepted to IEEE Transactions on Emerging Topics in Computational Intelligence (TETCI)