中文

硬标签环境下深层神经网络的多项式时间密码分析提取

密码学与安全 2024-10-10 v1 人工智能

摘要

深层神经网络 (DNN) 虽为宝贵资产,但其公开可访问性引发参数提取的安全隐患。Carlini 等人 (crypto'20) 和 Canales-Martínez 等人 (eurocrypt'24) 的工作将此问题类比于通过 chosen plaintext 攻击提取块密码密钥。利用差分密码分析,他们展示了在多项式查询次数和计算时间下,推断黑箱 ReLU-based DNN 的所有权重和偏置可能性。然而,他们的攻击依赖于输出 logits 的 exact numeric value,从而允许计算其导数。为克服这一限制,Chen 等人 (asiacrypt'24) 针对更真实的 hard-label 场景,即仅访问最终分类标签(如“dog”或“car”),提出了一种需要多项式查询次数但指数执行时间的提取方法。此外,其方法仅适用于受限的架构,仅能处理二分类器,且仅在最多有两个隐藏层、最多四个神经元的小型神经网络上进行了演示。本文引入新技术,首次在最具挑战性的 hard-label 环境下实现 DNN 参数的密码分析提取,同时实现多项式查询次数和多项式执行时间。我们通过从 CIFAR-10 数据集上训练的 DNN(包含 832 个神经元的四个隐藏层)中提取近百万参数来验证了所述方法。我们的结果揭示了基于 ReLU 的 DNN 的所有权重可通过仅分析其决策边界的几何形状来高效确定。

关键词

引用

@article{arxiv.2410.05750,
  title  = {Polynomial Time Cryptanalytic Extraction of Deep Neural Networks in the Hard-Label Setting},
  author = {Nicholas Carlini and Jorge Chávez-Saab and Anna Hambitzer and Francisco Rodríguez-Henríquez and Adi Shamir},
  journal= {arXiv preprint arXiv:2410.05750},
  year   = {2024}
}