隔离与诱导:训练鲁棒深度神经网络抵御模型窃取攻击
密码学与安全
2023-08-04 v2 人工智能
摘要
尽管机器学习即服务(MLaaS)应用广泛,它们仍易受模型窃取攻击。这些攻击可利用黑盒查询过程复制模型功能,而无需目标受害模型的任何先验知识。现有窃取防御通过对受害者的后验概率添加欺骗性扰动以误导攻击者。然而,这些防御正面临推理计算开销高、以及良性精度与窃取鲁棒性之间不利权衡的问题,这挑战了已部署模型在实践中的可行性。为解决这些问题,本文提出隔离与诱导(InI),一种新颖有效的模型窃取防御训练框架。InI 不直接部署引入冗余推理时间的辅助防御模块,而是通过将被试训练梯度与期望梯度隔离来直接训练防御模型,从而有效降低推理计算成本。与在模型预测上添加损害良性精度的扰动不同,我们训练模型对窃取查询产生无信息输出,从而以对良性性能最小的影响诱导攻击者从受害模型提取极少有用知识。在多个视觉分类数据集(如 MNIST 与 CIFAR10)上的大量实验证明了我们的 InI 相对于其他最优方法具有更优鲁棒性(窃取精度最高降低 48%)与速度(最高快 25.4 倍)。我们的代码见 https://github.com/DIG-Beihang/InI-Model-Stealing-Defense。
引用
@article{arxiv.2308.00958,
title = {Isolation and Induction: Training Robust Deep Neural Networks against Model Stealing Attacks},
author = {Jun Guo and Aishan Liu and Xingyu Zheng and Siyuan Liang and Yisong Xiao and Yichao Wu and Xianglong Liu},
journal= {arXiv preprint arXiv:2308.00958},
year = {2023}
}
备注
Accepted by ACM Multimedia 2023