中文

复杂 DNN 模型的提取:真实威胁还是假想敌?

机器学习 2020-05-28 v3 密码学与安全 机器学习

摘要

近来,机器学习(ML)为许多领域引入了先进的解决方案。由于 ML 模型为模型所有者提供商业优势,保护 ML 模型的知识产权已成为一个重要考量。ML 模型的机密性可以通过仅经由预测 API 向客户端暴露它们来加以保护。然而,模型提取攻击可利用通过 API 返回的结果泄露给客户端的信息来窃取 ML 模型的功能。在这项工作中,我们质疑模型提取对复杂的真实生活 ML 模型是否构成严重威胁。我们针对复杂模型评估了当前最先进的模型提取攻击(Knockoff nets)。我们复现并确认了原论文中的结果。但我们也表明,该攻击的性能可能受到若干因素的限制,包括 ML 模型架构和 API 响应的粒度。此外,我们引入了一种基于区分用于 Knockoff nets 的查询与良性查询的防御。尽管 Knockoff nets 存在局限性,我们表明一个更现实的对手可以有效窃取复杂 ML 模型并规避已知防御。

关键词

引用

@article{arxiv.1910.05429,
  title  = {Extraction of Complex DNN Models: Real Threat or Boogeyman?},
  author = {Buse Gul Atli and Sebastian Szyller and Mika Juuti and Samuel Marchal and N. Asokan},
  journal= {arXiv preprint arXiv:1910.05429},
  year   = {2020}
}

备注

16 pages, 1 figure, Accepted for publication in AAAI-20 Workshop on Engineering Dependable and Secure Machine Learning Systems (AAAI-EDSMLS 2020)