利用时序侧信道窃取神经网络
密码学与安全
2019-07-09 v4 机器学习
摘要
深度学习在许多应用中正变得日益重要。然而,神经网络面临若干安全与隐私威胁。在云基础设施于后端部署带有神经网络模型的服务这一场景下,此问题尤为显著。此处, adversary 可提取神经网络参数、推断正则化超参数、识别某数据点是否属于训练数据,并生成可迁移的有效对抗样本以规避分类器。本文展示了神经网络模型如何易受时序侧信道攻击。文中提出一种黑盒神经网络提取攻击,通过利用时序侧信道推断网络的深度。尽管构建等价架构是一个复杂的搜索问题,但研究表明,结合知识蒸馏的强化学习可有效缩小搜索空间以推断目标模型。所提方法已在 CIFAR10 数据集上针对 VGG 架构进行测试。观察到可以重建出测试精度接近目标模型的替代模型,且所提方法具有可扩展性,并独立于神经网络架构类型。
引用
@article{arxiv.1812.11720,
title = {Stealing Neural Networks via Timing Side Channels},
author = {Vasisht Duddu and Debasis Samanta and D Vijay Rao and Valentina E. Balas},
journal= {arXiv preprint arXiv:1812.11720},
year = {2019}
}