中文

ModelObfuscator:混淆模型信息以保护已部署的基于机器学习的系统

密码学与安全 2024-03-04 v3

摘要

越来越多的边缘设备与移动应用正在利用深度学习(DL)能力。将此类模型部署在设备上(称为设备端模型)而非作为远程云端托管服务已日益流行,因其避免了将用户数据传出设备并实现了高响应时间。然而,设备端模型易被攻击,因为可通过解包相应应用访问,且模型完全暴露给攻击者。近期研究表明,攻击者可轻易对设备端模型生成白盒类攻击,甚至反推其训练数据。为保护设备端模型免受白盒攻击,我们提出一种称为模型混淆的新技术。具体而言,模型混淆通过重命名、参数封装、神经结构混淆、捷径注入与额外层注入,隐藏并混淆模型的关键信息——结构、参数与属性。我们开发了原型工具 ModelObfuscator 以自动混淆设备端 TFLite 模型。实验表明,该方法在不增加 DL 模型延迟的前提下,通过显著提升解析模型内部信息的难度,大幅增强了模型安全性。我们所提的设备端模型混淆有望成为设备端模型部署的基础性技术。原型工具公开于:https://github.com/zhoumingyi/ModelObfuscator。

关键词

引用

@article{arxiv.2306.06112,
  title  = {ModelObfuscator: Obfuscating Model Information to Protect Deployed ML-based Systems},
  author = {Mingyi Zhou and Xiang Gao and Jing Wu and John Grundy and Xiao Chen and Chunyang Chen and Li Li},
  journal= {arXiv preprint arXiv:2306.06112},
  year   = {2024}
}

备注

Published In Proceedings of the 32nd ACM SIGSOFT International Symposium on Software Testing and Analysis (ISSTA23)