双生兄弟:统一针对机器学习与数字水印的攻击
密码学与安全
2017-03-17 v1 机器学习
摘要
机器学习日益广泛地应用于自动驾驶、人脸识别和恶意软件检测等安全关键型应用中。然而,大多数学习方法在设计时并未考虑安全性,因此容易受到不同类型的攻击。这一问题催生了对抗机器学习这一研究领域,其关注对学习方法的攻击与防御。与此同时,另一条研究路线处理了非常相似的问题:在数字水印中,信息在存在对手的情况下被嵌入到信号中。因此,该研究领域也广泛研究了攻击和防御水印方法的技术。这两个研究界至今一直平行工作,在不知不觉中发展出相似的攻击与防御策略。本文是首次将这两个研究界汇聚起来的尝试。为此,我们提出了一种针对机器学习与水印的黑盒攻击统一表示法,揭示了两种设定间的相似性。为了展示该统一视角的有效性,我们将水印中的概念应用于机器学习,反之亦然。我们证明,水印中的对策可以缓解近期的模型提取攻击,同样地,强化机器学习的技术可以抵御针对水印的预言机攻击。我们的工作在两个研究领域之间建立了概念联系,从而为提升机器学习与数字水印两者的安全性开辟了新方向。
引用
@article{arxiv.1703.05561,
title = {Fraternal Twins: Unifying Attacks on Machine Learning and Digital Watermarking},
author = {Erwin Quiring and Daniel Arp and Konrad Rieck},
journal= {arXiv preprint arXiv:1703.05561},
year = {2017}
}