MisGUIDE:针对无数据深度学习模型提取的防御
密码学与安全
2024-03-28 v1
摘要
机器学习即服务的兴起促使在多样化数据集上训练的机器学习模型得到广泛部署。这些模型通过 API 提供预测服务,由于预测 API 中新出现的漏洞,引发了人们对模型安全性和机密性的担忧。模型克隆攻击尤为令人担忧,攻击者仅凭有限的数据且对训练数据集一无所知,便设法通过黑盒查询访问复制受害模型的功能。此类攻击通常涉及生成对抗性查询以查询受害模型,从而创建带标签的数据集。本文提出了“MisGUIDE”,一种针对深度学习模型的两步防御框架,当查询被判定为 OOD 时,该框架通过提供概率性响应来干扰对抗样本的生成过程。第一步采用基于 Vision Transformer 的框架来识别 OOD 查询,第二步对此类查询的响应进行扰动,引入概率损失函数以误导攻击者。所提防御方法旨在降低克隆模型的准确率,同时保持对真实查询的准确率。在两个基准数据集上进行的大量实验表明,所提框架显著增强了对黑盒环境下最先进的无数据模型提取攻击的抵抗力。
引用
@article{arxiv.2403.18580,
title = {MisGUIDE : Defense Against Data-Free Deep Learning Model Extraction},
author = {Mahendra Gurve and Sankar Behera and Satyadev Ahlawat and Yamuna Prasad},
journal= {arXiv preprint arXiv:2403.18580},
year = {2024}
}
备注
Under Review