李景海,唐明,2,黄诚轩
基于侧信道与量化推理缺陷的模型逆向攻击
李景海1,唐明1,2,黄诚轩1
(1. 武汉大学国家网络安全学院空天信息安全与可信计算教育部重点实验室,湖北 武汉 430072;2. 密码科学技术国家重点实验室,北京 100878)

AI安全;模型逆向攻击;量化推理缺陷;侧信道分析;Cluster-basedSCA
随着大数据时代的到来以及计算机计算速度的显著提升,人工智能迎来快速发展,广泛应用于图像识别、语音识别、自然语言处理等任务。深度学习是应用最为广泛的人工智能技术之一。深度学习以深度神经网络(DNN,deep neural network)模型为核心,以数据为驱动,通过训练出具有良好表达能力的DNN模型对问题进行建模并解决。深度学习在人类社会各个领域都发挥了巨大作用,但同样存在巨大的安全风险。现阶段深度学习的安全研究集中于边缘端的模型推理过程,包括对抗样本[1-2]、数据投毒[3-4]、成员推断[5]、模型逆向[6-8]等方面。本文以模型逆向攻击为研究对象,模型逆向攻击是指攻击者通过各种方式提取出DNN模型的有关信息,包括模型的结构、模型的权重。模型结构与权重构成了整个神经网络,一旦攻击者通过模型逆向攻击恢复了网络模型的结构与权重,模型的推理过程就完全暴露在攻击者的视野中,攻击者可在短时间内完成如对抗样本等高阶攻击,对深度学习系统造成巨大危害。
传统的模型逆向攻击使用Query-based方法[6-7,9],通过向模型输入数据并获得输出从而构造影子数据集,将影子数据集作为训练数据集训练一个替代模型来拟合原始模型进行模型的逆向。……