中文

神经结构混淆下对深度学习模型白盒水印的再思考

密码学与安全 2023-03-20 v1 机器学习

摘要

深度神经网络(DNN)的版权保护是 AI 企业的迫切需求。为追踪非法分发的模型副本,DNN 水印是一种新兴技术,用于在预测行为或模型内部嵌入并验证秘密身份消息。牺牲更少功能且涉及更多关于目标 DNN 的知识,被称为白盒 DNN 水印的后一支被认为准确、可信且能抵御大多数已知水印移除攻击,学术界与工业界均有新兴研究投入。本文首次系统性研究主流白盒 DNN 水印如何普遍易受带哑神经元(一组可加入目标模型但不改变模型行为的神经元)的神经结构混淆攻击。我们设计了一个综合框架以自动生成并注入高隐蔽性的哑神经元,该新颖攻击密集修改目标模型架构以抑制水印验证成功。经广泛评估,我们的工作首次表明九种已发布的水印方案需要对其验证流程进行修订。

关键词

引用

@article{arxiv.2303.09732,
  title  = {Rethinking White-Box Watermarks on Deep Learning Models under Neural Structural Obfuscation},
  author = {Yifan Yan and Xudong Pan and Mi Zhang and Min Yang},
  journal= {arXiv preprint arXiv:2303.09732},
  year   = {2023}
}

备注

Accepted by USENIX Security 2023. arXiv admin note: text overlap with arXiv:2205.00199