基于先验知识的云侧模型提取攻击
密码学与安全
2023-06-14 v4
摘要
机器学习即服务(Machine Learning-as-a-Service)作为一种按量计费的商业模式,已被第三方用户和开发者广泛接受。然而,开放的推理 API 可能被恶意客户利用以发起模型提取攻击,即攻击者仅通过查询恶意样本即可复现一个云侧的黑盒模型。现有的模型提取攻击主要依赖于来自 Oracle 的后验知识(即查询样本的预测结果)。因此,它们要么需要高昂的查询开销来模拟决策边界,要么因查询预算限制而遭受泛化误差与过拟合问题。为缓解该问题,本文首次提出了一种基于先验知识的高效模型提取攻击。其核心思想是,未标记代理数据集的先验知识有助于搜索决策边界(例如信息量丰富的样本)。具体而言,我们利用包括自编码器与对比学习在内的自监督学习,将代理数据集的先验知识预编译进替代模型的特征提取器中。随后,我们采用熵来度量并采样最具信息量的样本以查询目标模型。我们的设计同时利用先验与后验知识来提取模型,从而消除了泛化误差与过拟合问题。我们在真实平台 Azure 与 Clarifai 上的流量识别、花卉识别、内容审核识别及 NSFW 识别等开放 API 上进行了大量实验。实验结果证明了我们攻击的有效性与高效性。例如,在 NSFW 识别 API 上,我们的攻击仅用 1.8K 次查询(花费 2.16 美元)即达到了 95.1% 的保真度。此外,利用我们的替代模型生成的对抗样本具有优于其他方法的迁移性,这表明我们的方案更利于下游攻击。
引用
@article{arxiv.2306.04192,
title = {Extracting Cloud-based Model with Prior Knowledge},
author = {Shiqian Zhao and Kangjie Chen and Meng Hao and Jian Zhang and Guowen Xu and Hongwei Li and Tianwei Zhang},
journal= {arXiv preprint arXiv:2306.04192},
year = {2023}
}