APP下载

针对深度神经网络模型指纹检测的逃避算法

2021-06-04钱亚冠何念念郭艳凯顾钊铨张旭鸿吴春明

计算机研究与发展 2021年5期
关键词:模型

钱亚冠 何念念 郭艳凯 王 滨 李 晖 顾钊铨 张旭鸿 吴春明

1(浙江科技学院大数据学院 杭州 310023) 2(海康威视&浙江科技学院边缘智能安全联合实验室 杭州 310023) 3(西安电子科技大学网络与信息安全学院 西安 710071) 4(广州大学网络空间先进技术研究院 广州 510006) 5(浙江大学控制科学与工程学院 杭州 310058) 6(浙江大学计算机科学与技术学院 杭州 310058)

深度神经网络(deep neural network, DNN)目前已被成功地应用于图像分类[1]、语音识别[2-3]、自然语言处理[4-5]等领域.由于训练深度神经网络需要大量的计算资源,很多使用者没有条件训练自己的模型.在这种情况下,攻击者开发出模型窃取技术,非法获取已训练好的目标模型的相关信息[6].例如,攻击者通过向目标模型发起大量样本的迭代查询,利用目标模型反馈的预测结果来推断模型参数[6]、超参数[7-8]、架构[7]、训练数据[9]、决策边界等[10],最后仿制出替代模型[11-12].攻击者把仿制出的替代模型部署为自己的云服务或者客户端软件,让客户付费使用预测应用程序接口(application programming interface, API),获得不当收益.

目前针对模型知识产权的保护主要有水印和模型指纹这2种策略.水印技术[13]是在训练或微调目标模型的过程中,将水印嵌入到目标模型的参数或训练样本的标签中,但这类方法会影响模型的预测准确率.最近提出的指纹比对方法[13-14],利用目标模型决策边界附近的指纹样本及其指纹(标签),对模型窃取攻击得到的替代模型进行比对.该方法的优点是不会影响目标模型的预测准确……

登录APP查看全文

猜你喜欢

模型
一半模型
一种去中心化的域名服务本地化模型
适用于BDS-3 PPP的随机模型
函数模型及应用
p150Glued在帕金森病模型中的表达及分布
函数模型及应用
重尾非线性自回归模型自加权M-估计的渐近分布
3D打印中的模型分割与打包
FLUKA几何模型到CAD几何模型转换方法初步研究
一个相似模型的应用