变时间推理的对抗性影响
密码学与安全
2023-09-06 v1 计算机视觉与模式识别
摘要
机器学习(ML)模型已知易受多种攻击,这些攻击针对其预测完整性或训练数据隐私。为实施此类攻击,黑盒对手通常必须具备查询模型并观察其输出(如标签)的能力。在本工作中,我们首次展示了增强此类基于决策的攻击的能力。为此,我们提出一种利用新型侧信道的方法,其中对手仅需测量用于对受攻击 ML 模型预测进行后处理的算法的执行时间。推理状态元素泄漏至算法时间侧信道此前从未被研究过,我们发现其可包含丰富信息,从而促成显著优于仅基于标签输出的时序攻击。在一个案例研究中,我们调查了非极大值抑制(NMS)算法的泄漏,该算法在目标检测器运行中起关键作用。在考察该算法相关的时间侧信道漏洞时,我们识别出增强基于决策的攻击的潜力。我们展示了对 YOLOv3 检测器的攻击,利用时间泄漏通过对抗样本成功规避目标检测,并执行数据集推断。实验表明,我们的对抗样本相比基于决策的攻击展现出更优的扰动质量。此外,我们提出了一种仅基于时间泄漏执行数据集推断的新威胁模型。为解决 NMS 算法固有的时间泄漏漏洞,我们探讨了以实现恒定时间推理过程作为缓解策略的潜力与局限。
引用
@article{arxiv.2309.02159,
title = {The Adversarial Implications of Variable-Time Inference},
author = {Dudi Biton and Aditi Misra and Efrat Levy and Jaidip Kotak and Ron Bitton and Roei Schuster and Nicolas Papernot and Yuval Elovici and Ben Nassi},
journal= {arXiv preprint arXiv:2309.02159},
year = {2023}
}