中文

针对端侧模型的白盒攻击研究

软件工程 2024-03-04 v4 人工智能 密码学与安全

摘要

众多移动应用已利用深度学习能力。然而,端侧模型容易受到攻击,因为它们可以轻易地从其对应的移动应用中提取出来。现有的端侧攻击方法仅能生成黑盒攻击,其效果和效率远不如白盒策略。这是因为像TFLite这样的移动深度学习框架不支持梯度计算,而梯度计算是白盒攻击算法所必需的。因此,我们认为现有发现可能低估了端侧攻击的危害性。为此,我们进行了一项研究来回答这个研究问题:端侧模型能否通过白盒策略直接攻击?我们首先系统分析了将端侧模型转换为其可调试版本的困难,并提出了一个端侧模型逆向工程框架(REOM),该框架能自动将编译后的端侧TFLite模型逆向为可调试模型。具体来说,REOM首先将编译后的端侧模型转换为开放神经网络交换格式,然后移除非可调试部分,并将其转换为可调试的深度学习模型格式,使攻击者能够在白盒设置下进行利用。我们的实验结果表明,我们的方法能有效实现244个TFLite模型的自动转换。与之前使用代理模型的攻击相比,REOM使攻击者能够以更小的攻击扰动实现更高的攻击成功率。此外,由于ONNX平台拥有丰富的模型格式转换工具,基于ONNX平台提出的方法可以适应其他模型格式。我们的发现强调了开发者需要仔细考虑其模型部署策略,并使用白盒方法来评估端侧模型的脆弱性。

关键词

引用

@article{arxiv.2402.05493,
  title  = {Investigating White-Box Attacks for On-Device Models},
  author = {Mingyi Zhou and Xiang Gao and Jing Wu and Kui Liu and Hailong Sun and Li Li},
  journal= {arXiv preprint arXiv:2402.05493},
  year   = {2024}
}

备注

Published in The International Conference on Software Engineering 2024 (ICSE'24)