通过硬件缓存侧信道进行 DNN 架构的所有权验证
密码学与安全
2022-06-29 v4
摘要
深度神经网络(DNN)在计算机视觉应用(如图像分类、视频分析等)中的商业价值日益增高。这迫切要求对 DNN 模型进行知识产权(IP)保护。本文中,我们提出一种新颖的水印方案,以实现 DNN 架构的所有权验证。现有工作均将水印嵌入模型参数中,而将架构视为公共属性。这些方案已被证明易被对手检测或移除水印。相反,我们主张模型架构对模型所有者而言是重要的 IP,并提出将水印植入架构中。我们基于神经架构搜索(NAS)设计新算法以生成带水印的架构,其唯一性足以表征所有权,同时保持较高的模型可用性。此类水印可通过基于侧信道的模型提取技术以高保真度提取。我们在图像分类任务的带水印 CNN 模型上进行了全面实验,结果表明我们的方案对模型性能影响可忽略,并对各种模型变换与自适应攻击表现出强鲁棒性。
引用
@article{arxiv.2102.03523,
title = {Ownership Verification of DNN Architectures via Hardware Cache Side Channels},
author = {Xiaoxuan Lou and Shangwei Guo and Jiwei Li and Tianwei Zhang},
journal= {arXiv preprint arXiv:2102.03523},
year = {2022}
}
备注
The paper has been accepted by IEEE Transactions on Circuits and Systems for Video Technology