中文

THEMIS:面向后部署设备上深度学习模型的实用版权保护

密码学与安全 2025-04-01 v1 机器学习 软件工程

摘要

设备端深度学习(DL)正在移动应用中快速获得采纳,相较于云端方法,提供离线模型推理和用户隐私保护等优势。然而,这不可避免地将模型存储在用户设备上,引入新的漏洞,尤其是模型窃取攻击和知识产权侵权。虽然基于系统层面的保护如受信任执行环境(TEE)提供了稳健的解决方案,但在实现可扩展的设备端DL模型保护方面仍面临实际挑战,包括支持第三方模型的复杂性以及当前移动解决方案中采用受限的问题。来自NVIDIA基于GPU的TEE等TEE-enabled硬件的进展,或许能在未来解决这些障碍。目前,水印技术是防御模型盗窃的常见方法,但在这里也面临挑战,因为许多移动应用开发者缺乏相应的机器学习专业知识,而设备端DL模型的固有只读和仅推理特性,阻止了类似应用商店等第三方在后部署模型中实施现有水印技术。为了保护设备端DL模型的知识产权,本文提出THEMIS——一种自动工具,通过重建可写入的模型副本来解除设备端DL模型的只读限制,并利用设备端DL模型不可训练的特性来解决水印参数并保护模型所有者的知识产权。广泛的实验结果表明,THEMIS在各种数据集和模型结构下的优势体现在不同指标上。进一步,对403个真实世界DL移动应用进行实证调查,成功率达81.14%,显示了THEMIS的实用性。

关键词

引用

@article{arxiv.2503.23748,
  title  = {THEMIS: Towards Practical Intellectual Property Protection for Post-Deployment On-Device Deep Learning Models},
  author = {Yujin Huang and Zhi Zhang and Qingchuan Zhao and Xingliang Yuan and Chunyang Chen},
  journal= {arXiv preprint arXiv:2503.23748},
  year   = {2025}
}

备注

To Appear in the 34th USENIX Security Symposium, August 13-15, 2025