防御基于蒸馏的神经网络知识产权攻击
密码学与安全
2022-04-04 v1 硬件体系结构
机器学习
摘要
神经网络(NN)如今已在硬件中部署,由于训练与优化耗费大量时间,已成为宝贵的知识产权(IP)。因此,攻击者可能有意复制、逆向工程甚至篡改该 IP。当前的硬件混淆实践,包括被广泛研究的逻辑锁定技术,不足以保护训练良好的 NN 的实际 IP:其权重。仅将权重隐藏于基于密钥的方案之后效率低下(耗费资源)且不充分(攻击者可利用知识蒸馏)。本文提出一种直观的方法来毒化预测以阻止基于蒸馏的攻击;这是首个在硬件实现的 NN 中考虑此类毒化方法的工作。所提出的技术混淆 NN,使攻击者无法完整或准确地训练该 NN。我们详述了一种威胁模型,突显了随机逻辑混淆与 NN IP 混淆之间的差异。基于此威胁模型,我们的安全性分析表明,该毒化成功且显著降低了被盗 NN 模型在多个代表性数据集上的准确率。此外,准确率与预测分布得以保持,功能未受干扰,也未产生高开销。最后,我们强调所提方法灵活且无需操纵 NN 工具链。
引用
@article{arxiv.2204.00292,
title = {Preventing Distillation-based Attacks on Neural Network IP},
author = {Mahdieh Grailoo and Zain Ul Abideen and Mairo Leier and Samuel Pagliarini},
journal= {arXiv preprint arXiv:2204.00292},
year = {2022}
}