Skip to main content
QUICK REVIEW

[論文レビュー] Increasing the Cost of Model Extraction with Calibrated Proof of Work

Adam Dziedzic, Muhammad Ahmad Kaleem|arXiv (Cornell University)|Jan 23, 2022
Adversarial Robustness in Machine Learning被引用数 7
ひとこと要約

本論文は、攻撃者に対する計算コストを増加させるが、正当なユーザーへの負荷は最小限に抑えるようにキャリブレートされた証明書作成(PoW)メカニズムを導入することで、機械学習モデルの抽出攻撃に対する予防的防御を提案する。各クエリごとの情報漏洩量を微分プライバシー予算を用いて測定することで、PoWの難易度を動的に調整し、モデル盗難のリスクを低減するとともに、誠実なユーザーのモデルの正確性や有用性を損なわない。

ABSTRACT

In model extraction attacks, adversaries can steal a machine learning model exposed via a public API by repeatedly querying it and adjusting their own model based on obtained predictions. To prevent model stealing, existing defenses focus on detecting malicious queries, truncating, or distorting outputs, thus necessarily introducing a tradeoff between robustness and model utility for legitimate users. Instead, we propose to impede model extraction by requiring users to complete a proof-of-work before they can read the model's predictions. This deters attackers by greatly increasing (even up to 100x) the computational effort needed to leverage query access for model extraction. Since we calibrate the effort required to complete the proof-of-work to each query, this only introduces a slight overhead for regular users (up to 2x). To achieve this, our calibration applies tools from differential privacy to measure the information revealed by a query. Our method requires no modification of the victim model and can be applied by machine learning practitioners to guard their publicly exposed models against being easily stolen.

研究の動機と目的

  • 機械学習モデルの抽出攻撃が増加する中、知的財産を損なったり、敵対的攻撃を可能にするという脅威に対処すること。
  • 水 Stamper や学習の証明といった反応的アプローチとは異なり、盗難が発生する前に防止できる予防的防御を開発すること。
  • 攻撃者の計算コストを著しく増加させつつ、正当なユーザーのモデルの正確性と有用性を維持すること。
  • 微分プライバシー指標を用いて、クエリごとの情報漏洩量に基づき証明書作成の難易度をキャリブレートすること。
  • 被害モデルの変更を一切不要としない、実用的でモデルに依存しない防御を提供すること。

提案手法

  • 防御は、モデルの予測結果を証明書作成(PoW)パズルでラップし、クライアントが応答を受信する前にそれを解く必要がある。
  • 各PoWの難易度は、微分プライバシー予算を用いて推定されたクエリごとの情報漏洩量に応じてキャリブレートされる。
  • 情報漏洩は、モデルの予測が入力クエリにどれほど敏感に依存するかを測定することで評価され、微分プライバシーのツールが活用される。
  • PoWサーバーは、各ユーザーごとのクエリコストの累積合計を保持し、それに基づいてパズルの難易度を調整する。
  • クライアント・サーバーアーキテクチャを採用しており、クライアントはPoWの解決策を提出し、正当と確認されたものだけがモデル推論をトリガーする。
  • この手法は推論後処理として適用され、被害モデルのアーキテクチャや学習プロセスに変更を加える必要がない。

実験結果

リサーチクエスチョン

  • RQ1各クエリの情報漏洩に応じてキャリブレートされた証明書作成メカニズムは、モデルの有用性を損なわせることなく、モデル抽出を妨げるか。
  • RQ2微分プライバシー指標を用いて、個々のクエリのプライバシーコストを正確かつ効率的に推定する方法は何か。
  • RQ3キャリブレートされたPoW防御は、攻撃者の計算コストをどの程度増加させつつ、正当なユーザーへのオーバーヘッドを最小限に抑えられるか。
  • RQ4この防御は、モデルアーキテクチャやデータセットに依存せず、普遍的に適用可能か。
  • RQ5既存の能動的および反応的防御と比較して、このキャリブレートされたPoWは、強度と実用性の面で優れているか。

主な発見

  • キャリブレートされたPoW防御により、攻撃者のモデル抽出の計算コストが最大100倍に増加し、大規模なクエリベース攻撃を著しく抑制する。
  • 正当なユーザーは最小限のパフォーマンスオーバーヘッドを経験し、クエリコストは最大2倍にしか増加しないため、使いやすさが保たれる。
  • この手法は、出力のノイズ付加や切り捨てを一切行わないため、元のモデルの正確性と予測品質を維持する。
  • 4つの異なるデータセットと8種類の異なるモデル抽出攻撃のバリエーションにおいても有効であることが確認され、広範な適用可能性を示している。
  • 微分プライバシーに基づくコスト推定により、データおよびアーキテクチャに依存しないアプローチが実現可能であり、実用的かつ理論的に裏付けられている。
  • この防御は能動的であり、盗難が発生する前に防止するが、水 Stamper や学習の証明といった盗難後検出を必要とする反応的防御とは対照的である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。