中文

窃取无形:通过对抗样本和时序侧信道揭示预训练CNN模型

密码学与安全 2024-12-18 v1 机器学习

摘要

机器学习及其众多应用已成为众多技术系统不可或缺的组成部分。该领域的一个常见做法是使用迁移学习,即对公众可用的预训练模型架构进行微调以适应特定任务。随着机器学习即服务(MLaaS)平台越来越多地在后端使用预训练模型,保护这些架构并理解其脆弱性变得至关重要。在这项工作中,我们提出了一种基于观察的方法,即对抗图像的分类模式可用作窃取模型的手段。此外,对抗图像分类与时序侧信道结合可以导致一种模型窃取方法。我们的方法专为远程MLaaS环境中的典型用户级访问而设计,利用不同模型对对抗图像的不同错误分类来指纹识别几种著名的卷积神经网络(CNN)和视觉Transformer(ViT)架构。我们利用远程模型推理时间的分析来减少所需的对抗图像,从而减少所需的查询次数。我们在CIFAR-10数据集上针对27个不同CNN和ViT架构的预训练模型展示了结果,并在查询预算低于20的情况下实现了88.8%的高准确率。

关键词

引用

@article{arxiv.2402.11953,
  title  = {Stealing the Invisible: Unveiling Pre-Trained CNN Models through Adversarial Examples and Timing Side-Channels},
  author = {Shubhi Shukla and Manaar Alam and Pabitra Mitra and Debdeep Mukhopadhyay},
  journal= {arXiv preprint arXiv:2402.11953},
  year   = {2024}
}