中文

巨人之陨:流行的基于文本的MLaaS如何败于一种简单规避攻击

密码学与安全 2021-04-14 v1 机器学习

摘要

对机器学习应用需求的增长使得企业提供机器学习即服务(MLaaS)。在MLaaS(预计到2025年市场规模达8000万美元)中,用户为性能良好的ML模型付费而无需应对复杂的训练过程。在MLaaS中,基于文本的应用是最受欢迎的(例如语言翻译器)。鉴于此流行度,MLaaS必须提供对对抗性操纵的弹性。例如,错误的翻译可能导致双方误解。在文本领域,最先进的攻击主要关注利用ML模型弱点的策略。遗憾的是,对流水线其他阶段(如索引阶段,即句子从文本表示转换为数值表示时)的关注甚少,若被操纵会显著影响应用的最终性能。在本文中,我们提出一种称为“零宽”攻击(ZeW)的新型文本规避技术,其利用注入人类不可读字符来影响索引阶段机制。我们证明这一简单而有效的攻击欺骗了亚马逊、谷歌、IBM和微软等“巨头”的MLaaS。我们基于操纵仇恨推文的案例研究表明,在12个被分析的服务中,仅有一个对我们的注入策略具有抵抗力。我们最终引入并测试了一种简单的输入验证(input validation)防御,可阻止我们所提出的攻击。

关键词

引用

@article{arxiv.2104.05996,
  title  = {Fall of Giants: How popular text-based MLaaS fall against a simple evasion attack},
  author = {Luca Pajola and Mauro Conti},
  journal= {arXiv preprint arXiv:2104.05996},
  year   = {2021}
}

备注

Accepted to appear in the Proceedings of the 2021 IEEE European Symposium on Security and Privacy (EUROS&P)