Skip to main content
QUICK REVIEW

[论文解读] Deep-Lock: Secure Authorization for Deep Neural Networks

Manaar Alam, Sayandeep Saha|arXiv (Cornell University)|Aug 13, 2020
Adversarial Robustness in Machine Learning参考文献 7被引用 4
一句话总结

Deep-Lock 提出了一种轻量级、基于密钥的模型锁定机制,通过 S-Boxes 和密钥调度算法对 DNN 参数进行加密,仅在使用正确主密钥时才能保证正确功能。该方案在不修改模型结构或引入显著性能开销的前提下,对模型微调攻击提供了强安全性。

ABSTRACT

Trained Deep Neural Network (DNN) models are considered valuable Intellectual Properties (IP) in several business models. Prevention of IP theft and unauthorized usage of such DNN models has been raised as of significant concern by industry. In this paper, we address the problem of preventing unauthorized usage of DNN models by proposing a generic and lightweight key-based model-locking scheme, which ensures that a locked model functions correctly only upon applying the correct secret key. The proposed scheme, known as Deep-Lock, utilizes S-Boxes with good security properties to encrypt each parameter of a trained DNN model with secret keys generated from a master key via a key scheduling algorithm. The resulting dense network of encrypted weights is found robust against model fine-tuning attacks. Finally, Deep-Lock does not require any intervention in the structure and training of the DNN models, making it applicable for all existing software and hardware implementations of DNN.

研究动机与目标

  • 应对 DNN 模型盗版日益增长的威胁,即未经授权的用户可在不窃取决策边界的情况下非法使用被盗模型。
  • 提供一种解决方案,通过使锁定后的模型在缺少正确秘密密钥时功能异常,从而防止未经授权的使用。
  • 设计一种通用、轻量级且软硬件兼容的机制,不改变 DNN 结构或训练过程。
  • 确保即使攻击者拥有模型架构和公开数据集,也无法通过微调恢复出可用的模型准确率。
  • 通过将验证机制内置于 DNN 推理过程中,降低传统软件产品密钥方案带来的风险。

提出的方法

  • 使用密码学安全的 S-Box 对每个 DNN 权重进行加密,加密密钥通过主密钥和密钥调度算法生成。
  • 在推理过程中使用正确密钥执行逆 S-Box 操作,以解密权重并恢复模型功能。
  • 在评估中采用 AES S-Box 和 AES 密钥调度算法作为该方案的具体实现。
  • 仅在设备上存储主密钥,确保推理过程中不暴露密钥材料。
  • 将密钥验证步骤直接嵌入 DNN 计算流程,使模型在内存中从不暴露未加密状态。
  • 通过避免对模型结构进行任何修改,保持与现有 DNN 软硬件的兼容性。

实验结果

研究问题

  • RQ1能否设计一种轻量级、通用且透明的 DNN 锁定机制,使其不干扰模型训练或结构?
  • RQ2当模型以黑盒方式访问时,所提出的方案在防止未经授权使用方面的有效性如何?
  • RQ3攻击者在拥有公开数据集和错误密钥的情况下,通过微调能多大程度恢复出可用的模型准确率?
  • RQ4该锁定机制在推理时间与模型大小方面的性能开销如何?
  • RQ5在抵抗微调攻击方面,Deep-Lock 的安全性与现有硬件辅助方案(如 HPNN)相比如何?

主要发现

  • 在使用正确主密钥解锁时,Deep-Lock 保持了原始模型的准确率,未造成性能下降。
  • 使用错误密钥时,锁定后的模型表现如同随机分类器,在 100 次随机密钥试验中平均准确率低于 10%。
  • 即使使用原始训练数据的 10% 进行微调,也无法将准确率提升至随机分类水平以上,即使在 CIFAR-10 等复杂数据集上也是如此。
  • MNIST 和 Fashion-MNIST 的推理时间开销极低,CIFAR-10 略高,但可在硬件加速器上高度并行化。
  • 该方案对模型微调攻击具有强健性,在此威胁模型下优于 HPNN,能有效防止使用错误密钥恢复有意义的准确率。
  • Deep-Lock 不需要修改模型结构或训练过程,可无缝集成到现有软件和硬件 DNN 平台中。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。