中文

面向深度学习商业框架的量化后门

密码学与安全 2023-04-28 v3 人工智能 机器学习

摘要

当前,由于低延迟和高隐私保护,在普适的边缘物联网(IoT)设备上部署深度学习(DL)模型的需求正在迅速增长。然而,DL模型通常规模庞大且需要大规模计算,这阻碍了其直接放置于资源受限且不可用32位浮点(float-32)操作的IoT设备上。商业框架(即一组工具包)支持的模型量化是一种务实的解决方案,它通过轻松地将大型高精度模型(如float-32)后量化为小型低精度模型(如int-8),同时保留模型推理精度,从而实现DL在移动设备和嵌入式系统上的部署。然而,其实用性可能受到安全漏洞的威胁。本工作揭示标准量化工具包可被滥用以激活后门。我们证明,一个在触发器存在时没有任何后门效应的全精度后门模型——因后门处于休眠状态——可被默认的i) TensorFlow-Lite(TFLite)量化(迄今为止唯一产品就绪的量化框架)和ii) 测试版发布的PyTorch Mobile框架激活。当每个float-32模型通过标准TFLite或PyTorch Mobile框架的训练后量化转换为int-8格式模型时,后门在量化模型中被激活,在带触发器的输入上显示出接近100%的稳定攻击成功率,而在无触发器输入上表现正常。本工作强调,当终端用户利用设备端训练后模型量化框架时会出现隐蔽的安全威胁,提醒安全研究人员即使这些模型通过了前端后门检测,也需对量化后的DL模型进行跨平台全面审查。

关键词

引用

@article{arxiv.2108.09187,
  title  = {Quantization Backdoors to Deep Learning Commercial Frameworks},
  author = {Hua Ma and Huming Qiu and Yansong Gao and Zhi Zhang and Alsharif Abuadbba and Minhui Xue and Anmin Fu and Zhang Jiliang and Said Al-Sarawi and Derek Abbott},
  journal= {arXiv preprint arXiv:2108.09187},
  year   = {2023}
}