中文

VeriDIP:通过隐私泄露指纹验证深度神经网络的所有权

密码学与安全 2023-10-18 v1 人工智能 机器学习

摘要

将机器学习作为服务(Machine Learning as a Service)进行部署会引发模型剽窃,导致版权侵权。所有权测试技术旨在识别模型指纹以验证剽窃行为。然而,以往工作常依赖过拟合或鲁棒性特征作为指纹,缺乏理论保证且在泛化模型上表现不佳。本文提出一种称为 VeriDIP 的新型所有权测试方法,用于验证 DNN 模型的知识产权。VeriDIP 有两项主要贡献。(1)它利用成员推断攻击(membership inference attacks)来估计隐私泄露的下界,这反映了给定模型的指纹。隐私泄露指纹突出了模型记忆敏感训练数据集的独特模式。(2)我们引入一种使用较少私有样本来增强所有权测试性能的新方法。大量实验结果证实,VeriDIP 在验证基于图像和表格数据集训练的深学习模型所有权方面高效且有效。VeriDIP 在图像数据集上达到与最先进(SOTA)方法相当的性能,同时显著降低了计算和通信成本。增强版 VeriDIP 在泛化深度学习模型(尤其是表格训练模型)上展现出更优的验证性能。此外,与未使用差分隐私的基线相比,VeriDIP 在保持效用的差分隐私模型上表现出相似的有效性。

关键词

引用

@article{arxiv.2310.10656,
  title  = {VeriDIP: Verifying Ownership of Deep Neural Networks through Privacy Leakage Fingerprints},
  author = {Aoting Hu and Zhigang Lu and Renjie Xie and Minhui Xue},
  journal= {arXiv preprint arXiv:2310.10656},
  year   = {2023}
}