中文

[扩展版] 重新思考深度神经网络所有权验证:嵌入护照以击败歧义攻击

密码学与安全 2019-11-05 v3 计算机视觉与模式识别 机器学习

摘要

随着大量时间、资源和人力(团队)投入以探索和发展成功的深度神经网络(DNN),迫切需要对这些发明进行保护,防止其被非法复制、再分发或在未尊重合法所有者知识产权的情况下被滥用。继此方向上的近期进展,我们研究了一系列基于水印的DNN所有权验证方法在歧义攻击下的表现,此类攻击旨在通过伪造假冒水印对所有权验证提出质疑。研究表明,歧义攻击对现有DNN水印方法构成严重威胁。作为对上述漏洞的补救,本文提出新颖的基于护照的DNN所有权验证方案,其既对网络修改具有鲁棒性,又能抵御歧义攻击。嵌入数字护照的要点是以这样一种方式设计和训练DNN模型:由于伪造护照,原始任务的DNN推理性能将显著恶化。换言之,真实护照不仅通过寻找预定义签名来验证,还通过坚挺的DNN模型推理性能来重申。大量实验结果证明了所提基于护照的DNN所有权验证方案的有效性。代码和模型可在 https://github.com/kamwoh/DeepIPR 获取。

关键词

引用

@article{arxiv.1909.07830,
  title  = {[Extended version] Rethinking Deep Neural Network Ownership Verification: Embedding Passports to Defeat Ambiguity Attacks},
  author = {Lixin Fan and Kam Woh Ng and Chee Seng Chan},
  journal= {arXiv preprint arXiv:1909.07830},
  year   = {2019}
}

备注

This paper is accepted by NeurIPS 2019; Our code is available at https://github.com/kamwoh/DeepIPR. This is the extended version