中文

RemovalNet:深度神经网络指纹消除攻击

计算机视觉与模式识别 2023-11-27 v3 人工智能

摘要

随着深度神经网络(DNNs)性能显著提升,DNNs已广泛应用于诸多领域。因此,DNN模型已成为宝贵资产,其知识产权由所有权验证技术(如DNN指纹识别)保护。然而,DNN指纹消除攻击的可行性及其潜在影响仍是一个开放问题。本文首次对DNN指纹消除攻击进行了全面研究。一般而言,DNN模型中包含的知识可分为通用语义知识和指纹特定知识。为此,我们提出了一种基于极小极大双层优化的DNN指纹消除攻击方法RemovalNet,以规避模型所有权验证。下层优化旨在消除指纹特定知识;而在上层优化中,我们蒸馏受害模型的通用语义知识以维持替代模型的性能。我们进行了大量实验,在六个指标上针对四种先进防御方法评估RemovalNet的保真度、有效性和效率。实证结果表明:(1)RemovalNet有效。经过我们的DNN指纹消除攻击后,目标模型与替代模型之间的模型距离比基线攻击高100倍;(2)RemovalNet高效。它仅使用替代数据集的0.2%(400个样本)和1000次迭代即可发起攻击。此外,与先进的模型窃取攻击相比,RemovalNet最多节省近85%的计算资源;(3)RemovalNet实现了高保真度,所创建的替代模型在DNN指纹消除过程后保持高准确率。我们的代码见:https://github.com/grasses/RemovalNet。

关键词

引用

@article{arxiv.2308.12319,
  title  = {RemovalNet: DNN Fingerprint Removal Attacks},
  author = {Hongwei Yao and Zheng Li and Kunzhe Huang and Jian Lou and Zhan Qin and Kui Ren},
  journal= {arXiv preprint arXiv:2308.12319},
  year   = {2023}
}

备注

Accepted to IEEE TDSC, code is available at: https://github.com/grasses/RemovalNet