中文

用于深度模型保护的护照感知归一化

计算机视觉与模式识别 2020-11-04 v2

摘要

尽管深度学习在许多应用场景中取得了巨大成功,但其面临着严重的知识产权(IP)侵权威胁。考虑到设计和训练一个良好模型的成本,侵权将严重损害原模型所有者的利益。近来,涌现了许多用于深度模型 IP 保护的出色工作。然而,它们要么易受模糊攻击,要么需要通过替换原始归一化层来改变目标网络结构,从而导致显著的性能下降。为此,我们提出了一种新的护照感知归一化形式,它普遍适用于大多数现有归一化层,且只需为 IP 保护添加另一个护照感知分支。该新分支与目标模型联合训练,但在推理阶段被丢弃。因此它不会引起目标模型的结构变化。仅当模型 IP 疑似被他人窃取时,才将私有护照感知分支加回以进行所有权验证。通过大量实验,我们验证了其在图像和 3D 点识别模型中的有效性。结果表明,它不仅对微调和模型压缩等常见攻击技术具有鲁棒性,也对模糊攻击鲁棒。通过将其与基于触发集的方法进一步结合,可实现黑盒和白盒验证,从而增强部署于真实系统中的深度学习模型的安全性。代码见 https://github.com/ZJZAC/Passport-aware-Normalization。

关键词

引用

@article{arxiv.2010.15824,
  title  = {Passport-aware Normalization for Deep Model Protection},
  author = {Jie Zhang and Dongdong Chen and Jing Liao and Weiming Zhang and Gang Hua and Nenghai Yu},
  journal= {arXiv preprint arXiv:2010.15824},
  year   = {2020}
}

备注

Fix typo error. To Appear in NeurIPs 2020, code at "https://github.com/ZJZAC/Passport-aware-Normalization"