SecurityNet:评估公开模型上的机器学习漏洞
密码学与安全
2023-10-23 v1 机器学习
摘要
尽管先进的机器学习(ML)模型已部署于众多现实应用中,已有研究证明这些模型存在安全与隐私漏洞。该领域已开展各类实证研究。然而,多数实验是在由安全研究人员自行训练的靶标ML模型上进行的。由于训练复杂架构的先进模型需要高昂的计算资源,研究者通常选择在典型实验数据集上用相对简单的架构训练少量靶标模型。我们认为,为全面理解ML模型的漏洞,实验应在大量出于不同目的(不仅限于评估ML攻击与防御之目的)训练的模型上进行。为此,我们提出使用来自互联网的带权重的公开可用模型(公开模型)来评估针对ML模型的攻击与防御。我们建立了一个名为SecurityNet的数据库,包含910个带标注的图像分类模型。随后,我们分析了若干代表性攻击/防御方法在这些公开模型上的有效性,包括模型窃取攻击、成员推断攻击与后门检测。我们的评估从经验上表明,与自训练模型相比,这些攻击/防御在公开模型上的性能可能有显著差异。我们将SecurityNet分享给研究社区,并倡导研究者在公开模型上开展实验,以更好地展示其提出方法在未来的有效性。
引用
@article{arxiv.2310.12665,
title = {SecurityNet: Assessing Machine Learning Vulnerabilities on Public Models},
author = {Boyang Zhang and Zheng Li and Ziqing Yang and Xinlei He and Michael Backes and Mario Fritz and Yang Zhang},
journal= {arXiv preprint arXiv:2310.12665},
year = {2023}
}
备注
To appear in the 33rd USENIX Security Symposium, August 2024, Philadelphia, PA, USA