中文

NeurObfuscator:缓解神经架构窃取的全栈混淆工具

密码学与安全 2022-03-10 v1

摘要

神经网络窃取攻击对神经网络模型部署构成严重威胁。此类攻击可通过泄露的侧信道提取神经架构信息(如层序列和维度参数)来发起。为缓解此类攻击,我们提出 NeurObfuscator,一种全栈混淆工具,在保持神经网络功能且性能开销极有限的前提下混淆其架构。该工具的核心是一组混淆旋钮,包括层分支、层加宽、选择性融合和调度剪枝,用以增加算子数量、降低/增加延迟以及缓存和 DRAM 访问次数。我们采用基于遗传算法的方法编排这些混淆旋钮的组合,以在层序列和维度参数上实现最佳混淆效果,使架构信息无法被成功提取。序列混淆结果表明,所提工具将 ResNet-18 ImageNet 模型混淆为完全不同的架构(层差异达 44 层),且不影响其功能,整体延迟开销仅 2%。对于维度混淆,我们展示了一个具有 64 个输入通道和 128 个输出通道的卷积层可被混淆为具有 207 个输入通道和 93 个输出通道的层,延迟开销仅 2%。

关键词

引用

@article{arxiv.2107.09789,
  title  = {NeurObfuscator: A Full-stack Obfuscation Tool to Mitigate Neural Architecture Stealing},
  author = {Jingtao Li and Zhezhi He and Adnan Siraj Rakin and Deliang Fan and Chaitali Chakrabarti},
  journal= {arXiv preprint arXiv:2107.09789},
  year   = {2022}
}

备注

Accepted by HOST 2021