中文

MetaV:一种面向任务无关模型指纹识别的元验证器方法

密码学与安全 2022-05-20 v3

摘要

针对模型盗版取证,以往的模型指纹方案通常基于为所有者模型构造的对抗样本作为\textit{指纹},并通过匹配指纹样本上所有者模型与可疑模型之间的行为模式来验证可疑模型是否确实从原模型盗用。然而,这些方法严重依赖分类任务的特征,限制了其在更通用场景中的应用。为解决此问题,我们提出 MetaV,首个任务无关模型指纹框架,可对更广泛的 DNN 进行指纹识别,且独立于下游学习任务,并对多种所有权混淆技术表现出强鲁棒性。具体而言,我们将以往方案泛化为 MetaV 中的两个关键设计组件:\textit{自适应指纹}与\textit{元验证器},二者联合优化,使元验证器学会基于可疑模型在自适应指纹上的拼接输出判断其是否被盗。作为任务无关的关键,整个过程不对集成中模型内部做任何假设,仅要求输入输出维度相同。在分类、回归与生成建模上的大量实验验证了 MetaV 相较最先进指纹方案的显著性能提升,并展示了其提供任务无关指纹的增强通用性。例如,在对用于皮肤癌诊断的 ResNet-18 进行指纹识别时,MetaV 在由 7070 个可疑模型组成的多样测试集上同时取得 100%100\% 真阳性与 100%100\% 真阴性,相较最优基线在 ARUC 上实现约 220%220\% 的相对提升。

关键词

引用

@article{arxiv.2201.07391,
  title  = {MetaV: A Meta-Verifier Approach to Task-Agnostic Model Fingerprinting},
  author = {Xudong Pan and Yifan Yan and Mi Zhang and Min Yang},
  journal= {arXiv preprint arXiv:2201.07391},
  year   = {2022}
}

备注

To Appear in KDD'2022