中文

超像素样本梯度模型盗用

计算机视觉与模式识别 2024-06-28 v1 密码学与安全

摘要

模型盗用 (MS) 涉及查询和观察机器学习模型的输出以窃取其能力。查询数据的质量至关重要,但获取大量真实数据进行 MS 往往具有挑战性。近期研究通过使用生成模型减少对真实数据的依赖。然而,在需要高维查询数据时,这些方法由于查询成本高昂和模型崩溃风险而难以实际应用。本文提出使用样本梯度 (SG) 来增强每个真实样本的实用性,因为 SG 提供了关于受害模型决策边界的关键指导。然而,在模型盗用场景中利用 SG 面临两个挑战:1. 像素级梯度估计需要大量查询且易受防御影响。2. 样本梯度估计具有显著方差。本文提出一种在有限真实样本约束下的样本梯度盗用方法,即 Superpixel Sample Gradient stealing (SPSG)。我们通过模仿受害模型低方差 patch 级梯度而非像素级梯度的基本思想,实现了高效的样本梯度估计。具体步骤为:首先对查询图像进行 patch 级扰动,以估计图像不同区域的平均梯度。然后,我们通过阈值策略过滤梯度以降低方差。大量实验表明,在相同数量的真实样本下,SPSG 在准确率、一致性和对抗成功率方面显著优于当前最先进的 MS 方法。代码已提供于 https://github.com/zyl123456aB/SPSG_attack。

关键词

引用

@article{arxiv.2406.18540,
  title  = {Fully Exploiting Every Real Sample: SuperPixel Sample Gradient Model Stealing},
  author = {Yunlong Zhao and Xiaoheng Deng and Yijing Liu and Xinjun Pei and Jiazhi Xia and Wei Chen},
  journal= {arXiv preprint arXiv:2406.18540},
  year   = {2024}
}

备注

Accepted to CVPR 2024