中文

GraphIP-Bench:图神经网络盗窃有多难?我们能否阻止它?

密码学与安全 2026-05-27 v2 人工智能 机器学习

摘要

作为云端服务部署的图神经网络(GNN)可通过 model-extraction 攻击被盗窃,这类攻击从查询响应中训练 surrogate 模型以复制目标行为,越来越多的所有权防御尝试防止或追踪此类盗窃。本文提出两个问题:盗窃 GNN 难为多少?我们能否阻止它?先前工作无法回答这两个问题,因为实验使用不一致的数据集、威胁模型和指标。我们引入 GraphIP-Bench,一个在单一黑盒协议下评估双方的统一基准。GraphIP-Bench 集成了十二种提取攻击、十二种覆盖范围从 watermarking、output perturbation 到 query-pattern detection 的防御措施、十个覆盖 homophilic、heterophilic 和 large-scale 场景的公开图、三个 GNN 主干模型以及三个图学习任务。它在共享的 split、query 和 budget 上报告保真度、任务效用、所有权验证和计算成本。我们进一步添加一个联合 attack-and-defense track,对每个 defense 的目标上运行每个 attack,并衡量 resulting surrogate 上的 watermark 验证,揭示防御在提取后保留多少保护。经验图景清晰:盗窃 GNN 在中等 query 预算下较易实现,大多数防御措施并未改变这一点;several watermark 在受保护模型上可靠验证,但在提取的 surrogate 上失去大部分验证信号,暴露了单模型评估所遗漏的间隙;heterophilic 图在盗窃方面系统性更难,而 target 与 surrogate 之间的 cross-architecture 不匹配虽能降低但无法防止提取。我们发布 GraphIP-Bench,附有可重复脚本和配置,并将攻击和防御集成到 PyGIP 库中。代码:https://github.com/LabRAI/GraphIP-Bench。库:https://labrai.github.io/PyGIP/index.html。

关键词

引用

@article{arxiv.2605.12827,
  title  = {GraphIP-Bench: How Hard Is It to Steal a Graph Neural Network, and Can We Stop It?},
  author = {Kaixiang Zhao and Bolin Shen and Yuyang Dai and Shayok Chakraborty and Yushun Dong},
  journal= {arXiv preprint arXiv:2605.12827},
  year   = {2026}
}

备注

Under review