中文

基于纠错码的鲁棒且可验证的深度神经网络信息嵌入攻击

密码学与安全 2020-10-27 v1 机器学习

摘要

在深度学习时代,用户常借助第三方机器学习工具训练深度神经网络(DNN)分类器,并将其部署为终端用户软件产品或云服务。在信息嵌入攻击中,攻击者是恶意第三方机器学习工具的提供方。攻击者在训练期间将消息嵌入 DNN 分类器,并在用户部署后通过查询黑盒分类器的 API 恢复消息。信息嵌入攻击因多种应用(如 DNN 分类器水印和危害用户隐私)而受到日益关注。现有最优信息嵌入攻击有两个关键局限:1)无法验证恢复消息的正确性;2)对分类器的后处理不具备鲁棒性。在本工作中,我们旨在设计可验证且对常见后处理方法鲁棒的信息嵌入攻击。具体而言,我们利用循环冗余校验(Cyclic Redundancy Check)验证恢复消息的正确性。此外,为抵御后处理,我们利用 Turbo 码(一种纠错码)在将消息嵌入 DNN 分类器之前对其进行编码。我们提出通过自适应查询分类器来恢复消息以节省查询次数。我们的自适应恢复策略利用了 Turbo 码支持以部分码进行纠错的特性。我们使用模拟消息评估了我们的信息嵌入攻击,并将其应用于三个具有语义解释消息的应用。我们考虑了 8 种流行的分类器后处理方法。结果表明,我们的攻击在所有考量场景中均能准确且可验证地恢复消息,而现有最优攻击在许多场景中无法准确恢复消息。

关键词

引用

@article{arxiv.2010.13751,
  title  = {Robust and Verifiable Information Embedding Attacks to Deep Neural Networks via Error-Correcting Codes},
  author = {Jinyuan Jia and Binghui Wang and Neil Zhenqiang Gong},
  journal= {arXiv preprint arXiv:2010.13751},
  year   = {2020}
}

备注

Accepted by AsiaCCS'21