针对模型所有权裁决的虚假声明攻击
密码学与安全
2024-04-11 v7 人工智能
摘要
深度神经网络(DNN)模型是模型所有者宝贵的知识产权,构成竞争优势。因此,开发防范模型窃取的技术至关重要。模型所有权裁决(MOR)是一类可威慑模型窃取的技术。MOR 方案使指控者能够通过呈现证据(例如水印或指纹)来对嫌疑模型主张所有权,以表明嫌疑模型被窃取或派生自指控者拥有的源模型。现有多数 MOR 方案优先考虑针对恶意嫌疑模型的鲁棒性,确保若嫌疑模型确为被窃模型则指控者胜出。本文中,我们表明文献中常见的 MOR 方案易受一个不同但同样重要且未被充分探讨的鲁棒性问题的攻击:恶意指控者。我们展示了恶意指控者如何成功地对未被窃取的独立嫌疑模型提出虚假声明。我们的核心思想是,恶意指控者可(不被察觉地)偏离规定的 MOR 流程,通过寻找(可迁移的)对抗样本,成功作为针对独立嫌疑模型的证据。为此,我们首先推广了常见 MOR 方案的过程,并表明在此推广下,防御虚假声明与阻止(可迁移的)对抗样本同样困难。通过系统的实证评估,我们表明我们的虚假声明攻击在遵循该推广的 MOR 方案中总是成功,包括在一个真实世界模型中:Amazon 的 Rekognition API。
引用
@article{arxiv.2304.06607,
title = {False Claims against Model Ownership Resolution},
author = {Jian Liu and Rui Zhang and Sebastian Szyller and Kui Ren and N. Asokan},
journal= {arXiv preprint arXiv:2304.06607},
year = {2024}
}
备注
13pages,3 figures. To appear in the 33rd USENIX Security Symposium (USENIX Security '24)