中文

只需翻转一位:当位翻转攻击遇上模型训练

密码学与安全 2023-08-17 v1 人工智能 计算机视觉与模式识别 机器学习

摘要

深度神经网络(DNNs)被广泛部署于现实世界的设备中。其安全性问题已引起研究人员的广泛关注。近来,一种称为位翻转攻击(bit flip attack, BFA)的新型权重篡改攻击被提出,它利用行锤(row hammer)等内存故障注入技术,在部署阶段攻击量化模型。仅需少量位翻转,目标模型便会被破坏为随机猜测器,甚至被植入恶意功能。在本工作中,我们力求进一步减少位翻转的数量。我们提出了一种训练辅助的位翻转攻击,其中攻击者在训练阶段介入,构建并发布一个高风险模型。该高风险模型与对应的恶意模型联合获得,表现正常且可逃避多种检测方法。在基准数据集上的结果表明,攻击者在部署阶段通过对该高风险但正常的模型平均仅翻转一个关键位,便可在受害者端轻易将其转换为恶意模型。此外,即便采用了防御措施,我们的攻击仍构成显著威胁。复现主要实验的代码见 \url{https://github.com/jianshuod/TBA}。

关键词

引用

@article{arxiv.2308.07934,
  title  = {One-bit Flip is All You Need: When Bit-flip Attack Meets Model Training},
  author = {Jianshuo Dong and Han Qiu and Yiming Li and Tianwei Zhang and Yuanjie Li and Zeqi Lai and Chao Zhang and Shu-Tao Xia},
  journal= {arXiv preprint arXiv:2308.07934},
  year   = {2023}
}

备注

This work is accepted by the ICCV 2023. 14 pages