中文

EZClone:通过从 GPU 执行配置进行结构蒸馏改进 DNN 模型提取攻击

机器学习 2023-04-10 v1 密码学与安全

摘要

深度神经网络(DNN)因其在预测和分类问题上的性能而变得无处不在。然而,随着其使用的普及,它们面临着各种威胁。窃取 DNN 的模型提取攻击危及了知识产权、数据隐私和安全。先前的研究表明,系统级侧信道可用于泄露受害者 DNN 的架构,加剧了这些风险。我们提出了两种适应各种威胁模型的 DNN 架构提取技术。第一种技术使用恶意动态链接版本的 PyTorch,通过 PyTorch 分析器暴露受害者 DNN 架构。第二种技术称为 EZClone,利用聚合(而非时间序列)GPU 配置作为侧信道来预测 DNN 架构,与先前的工作相比,该方法采用简单的途径并假设对手能力较低。我们研究了 EZClone 在最小化攻击复杂性、应用于剪枝模型以及跨 GPU 应用时的有效性。我们发现 EZClone 以 100% 的准确率正确预测了整套 PyTorch 视觉架构的 DNN 架构。没有其他工作在相同的对抗约束下或使用聚合侧信道信息展现出这种程度的架构预测准确率。先前的工作表明,一旦 DNN 被成功克隆,模型规避或模型反演等进一步攻击可以被显著加速。

关键词

引用

@article{arxiv.2304.03388,
  title  = {EZClone: Improving DNN Model Extraction Attack via Shape Distillation from GPU Execution Profiles},
  author = {Jonah O'Brien Weiss and Tiago Alves and Sandip Kundu},
  journal= {arXiv preprint arXiv:2304.03388},
  year   = {2023}
}

备注

11 pages, 6 tables, 4 figures