利用校准的工作量证明提高模型提取成本
密码学与安全
2022-12-13 v3 人工智能
计算机视觉与模式识别
机器学习
摘要
在模型提取攻击中, adversary 可通过反复查询公开 API 暴露的机器学习模型,并基于所获预测调整自身模型来窃取该模型。为防范模型窃取,现有防御聚焦于检测恶意查询、截断或扭曲输出,从而必然在鲁棒性与合法用户的模型效用之间引入权衡。相反,我们提议通过要求用户在读取模型预测前完成工作量证明来阻碍模型提取。这通过极大增加(甚至高达 100 倍)利用查询访问进行模型提取所需的计算努力来威慑攻击者。由于我们将完成工作量证明所需努力按每次查询校准,这仅为常规用户引入轻微开销(至多 2 倍)。为此,我们的校准应用了差分隐私的工具来度量一次查询所揭示的信息。我们的方法无需修改受害模型,且可由机器学习从业者应用以保护其公开暴露的模型免遭轻易窃取。
引用
@article{arxiv.2201.09243,
title = {Increasing the Cost of Model Extraction with Calibrated Proof of Work},
author = {Adam Dziedzic and Muhammad Ahmad Kaleem and Yu Shen Lu and Nicolas Papernot},
journal= {arXiv preprint arXiv:2201.09243},
year = {2022}
}
备注
Published as a conference paper at ICLR 2022 (Spotlight - 5% of submitted papers)