中文

NeuroUnlock:破解混淆深度神经网络架构

密码学与安全 2022-06-02 v1 机器学习

摘要

深度神经网络(DNN)的发展使其部署于包括安全攸关应用在内的多种场景中。因此,这些模型的特征已成为需要防范恶意用户的敏感知识产权。通过泄露的侧信道(如内存访问)提取 DNN 架构可使攻击者(i)克隆模型,以及(ii)发起对抗攻击。DNN 混淆通过更改给定 DNN 的运行轨迹同时保留其功能,来阻止基于侧信道的架构窃取(SCAS)攻击。在本工作中,我们揭示了最先进的 DNN 混淆方法面对此类攻击的脆弱性。我们提出 NeuroUnlock,一种针对混淆 DNN 的新型 SCAS 攻击。我们的 NeuroUnlock 采用序列到序列模型,学习混淆过程并自动还原,从而恢复原始 DNN 架构。我们通过在 Nvidia RTX 2080 TI 图形处理单元(GPU)上运行的 200 个随机生成并混淆的 DNN 恢复了其架构,证明了 NeuroUnlock 的有效性。此外,NeuroUnlock 恢复了其他多种混淆 DNN 的架构,如 VGG-11、VGG-13、ResNet-20 和 ResNet-32 网络。恢复架构后,NeuroUnlock 自动构建出近乎等价的 DNN,测试准确率仅下降 1.4%。我们进一步表明,对恢复出的 DNN 发起后续对抗攻击,相比对混淆版本发起攻击,对抗攻击成功率平均提升 51.7%。此外,我们提出一种新型 DNN 混淆方法 ReDLock,它消除了混淆的确定性本质,对 NeuroUnlock 攻击的抵御能力提高了 2.16 倍。我们将 NeuroUnlock 和 ReDLock 作为开源框架发布。

关键词

引用

@article{arxiv.2206.00402,
  title  = {NeuroUnlock: Unlocking the Architecture of Obfuscated Deep Neural Networks},
  author = {Mahya Morid Ahmadi and Lilas Alrahis and Alessio Colucci and Ozgur Sinanoglu and Muhammad Shafique},
  journal= {arXiv preprint arXiv:2206.00402},
  year   = {2022}
}

备注

The definitive Version of Record will be Published in the 2022 International Joint Conference on Neural Networks (IJCNN)