中文

通过预测 API 窃取机器学习模型

密码学与安全 2016-10-04 v2 机器学习 机器学习

摘要

由于敏感的训练数据、商业价值或在安全应用中的使用,机器学习(ML)模型可能被视为机密。越来越多机密的 ML 模型正部署着公开可访问的查询接口。ML 即服务(“预测分析”)系统便是一个例子:一些系统允许用户在潜在敏感数据上训练模型,并按查询次数收费向他人提供访问权限。模型机密性与公开访问之间的矛盾促使我们研究模型提取攻击。在此类攻击中,具有黑盒访问权限但不了解 ML 模型参数或训练数据先验知识的对手,旨在复制(即“窃取”)该模型的功能。与经典学习理论设定不同,ML 即服务产品可能接受部分特征向量作为输入,并在预测中包含置信度值。鉴于这些实践,我们展示了简单、高效的攻击方法,能够针对包括逻辑回归、神经网络和决策树在内的常见模型类别,以近乎完美的保真度提取目标 ML 模型。我们在 BigML 和 Amazon Machine Learning 的在线服务上验证了这些攻击。我们进一步表明,从模型输出中省略置信度值这一自然对策,仍然允许具有潜在危害的模型提取攻击。我们的结果凸显了谨慎部署 ML 模型以及开发新型模型提取对策的必要性。

关键词

引用

@article{arxiv.1609.02943,
  title  = {Stealing Machine Learning Models via Prediction APIs},
  author = {Florian Tramèr and Fan Zhang and Ari Juels and Michael K. Reiter and Thomas Ristenpart},
  journal= {arXiv preprint arXiv:1609.02943},
  year   = {2016}
}

备注

19 pages, 7 figures, Proceedings of USENIX Security 2016