NNSplitter:一种通过自动化权重混淆实现 DNN 模型主动防御的方案
机器学习
2023-08-21 v3 密码学与安全
摘要
作为一类有价值的知识产权(IP),深度神经网络(DNN)模型已受到水印等技术的保护。然而,此类被动模型保护无法完全防止模型滥用。在这项工作中,我们提出一种主动模型 IP 保护方案,即 NNSplitter,它通过将该模型拆分为两部分来主动保护模型:由于权重混淆而表现不佳的混淆模型,以及由被混淆权重的索引和原始值组成的模型秘密,其仅可由授权用户在可信执行环境的支持下访问。实验结果表明了 NNSplitter 的有效性,例如,仅修改超过 1100 万(即 0.002%)权重中的 275 个,混淆的 ResNet-18 模型在 CIFAR-10 上的准确率就能降至 10%。此外,NNSplitter 具有隐蔽性,并能抵御范数裁剪和微调攻击,这使其成为 DNN 模型保护的一种有吸引力的方案。代码可在 https://github.com/Tongzhou0101/NNSplitter 获取。
引用
@article{arxiv.2305.00097,
title = {NNSplitter: An Active Defense Solution for DNN Model via Automated Weight Obfuscation},
author = {Tong Zhou and Yukui Luo and Shaolei Ren and Xiaolin Xu},
journal= {arXiv preprint arXiv:2305.00097},
year = {2023}
}
备注
To appear at ICML 2023