基于生成对抗网络的模型窃取方法的研究

来源 :华南理工大学 | 被引量 : 0次 | 上传用户:shenyang0623
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
深度学习模型的预测结果隐含了模型的相关信息。模型窃取攻击允许攻击者利用目标黑盒模型的输出训练一个与其功能相同的替代模型,威胁深度学习模型应用和部署的安全。研究这类攻击对于更全面评估模型面临攻击的风险,改进模型部署方式以提高防御能力有着重要的意义。模型窃取攻击首先需要获取大量的样本数据,然后通过请求目标模型来获取对应的标签构造数据集,最后利用该数据集训练替代模型。因此攻击的效果很大程度上取决于样本的质量。虽然当前针对模型窃取方法的研究取得了一定的进展,但是仍然存在以下问题:1、为保证样本质量,已有的模型窃取方法大多假定了攻击者可以获取目标模型的部分训练数据,或相关的替代数据集,对于更普遍的无数据场景缺乏研究;2、在无数据场景下,生成的样本容易出现分布集中,样本类别不平衡的问题,限制了替代模型预测精度的提升。针对上述问题,本文提出了一种基于生成对抗网络的模型窃取方法——GBMS,GBMS允许攻击者在没有真实数据的情况下训练替代模型,完成对目标黑盒模型的窃取任务。GBMS通过引入对抗生成网络来解决样本来源问题,同时为使得获取的样本具有较大的分布差异,除了向生成器输入噪声外还输入一组标签数据,并利用最大化互信息技术,不断增大标签和生成样本之间的关联程度。该机制使得可以通过控制输入生成器标签的值来获取不同数据分布的样本,解决生成样本不平衡,数据分布过于集中的问题。实验结果表明,本文所提出的GBMS攻击方法可以很大程度上改善样本不平衡问题,有效提高了替代模型的窃取成功率,并优于当前较新的模型窃取技术。同时,本文还针对GBMS攻击训练得到的替代模型生成对抗样本,并验证了利用该对抗样本进一步向目标模型发起攻击的可行性。
其他文献
当代社会,随着电子技术的飞速提升,传播信息的方式已经转变为以网络媒介发散,这种方式尤其是在网络直播行业表现最为突出,网络直播是一个新兴的行业,同样也是因网络技术逐渐成熟而发展起来的行业,它不仅为广大青年实现实时互动交流提供了一个平台,而且这种方式也使得大众接收信息的方式变得更加快捷,并且以游戏直播为主的局势逐渐流行。然而,一个行业发展迅速不一定是好的信号,反而会意味着面临巨大的风险。在中国,在线实
背景与目的:CD8+T细胞是针对感染和癌症的保护性免疫的重要参与者。临床上针对感染和癌症免疫治疗的效果主要依赖于免疫记忆的形成与维持。在抗原刺激清除后,95%以上效应性T细胞(Effector T cell,Teff)进入凋亡,仅有极少部分分化为记忆性T细胞(Memory T cell,Tm)。研究指出代谢模式的转变在维持Tm稳态方面至关重要,然而将代谢信号与记忆性T细胞的形成与稳态相联系起来的调
直升机坠毁或硬着陆等意外事故时产生的冲击载荷大、时间短、能量高,对直升机机体及机上设备会造成巨大破坏,严重时甚至会威胁乘员的生命安全。传统被动式缓冲座椅悬架参数固定不可调,对不同的乘员质量、冲击速度不具有自适应性。基于磁流变材料的智能缓冲装置的阻尼力可以通过外加磁场实时调控,且响应迅速,为智能缓冲领域提供了新的手段。实现对磁流变耗能(Magnetorheological Energy Absorb
近年来,互联网经济飞速发展,加之消费者对购物体验的要求持续提高,零售业面临着越来越多的挑战。电商企业在销售过程中,无法为消费者提供体验和感受产品的机会,消费者往往由于产品与预期不符而退换货,使企业和消费者都遭受损失。拥有双渠道的零售企业,两渠道销售的产品质量不同且定价不一,导致线上渠道挤占线下市场,渠道之间存在激烈冲突。为了解决上述等问题,越来越多的电商企业和零售企业纷纷采用全渠道布局,其中“线上
城市污水厂尾水的再生利用日益受到重视,然而其中较高的氮含量以及含有的以抗生素为代表的新兴污染物往往是限制其作为河湖补充水源以及回用等的瓶颈因素。本研究在课题组前期研究的基础上,以生物质-铁混合基质(Biomass-Iron Mixture,BIM)为原料研制了一种基于混合营养型脱氮模式(异养反硝化-铁自养反硝化)的反硝化滤料并构建反硝化滤池(BIM-DNBF)。考察BIM-DNBF在没有外部投加有
在线教育行业在近几年逐渐兴起,线上学习成为主流的一种学习方式。在线教育带来了很多便捷,却也遇到了不同程度的挑战,例如传统线上学习方式对学生的吸引力下降导致用户量流失、学习者缺乏学习动力和其所学习的课程知识点的掌握程度无法实时反馈等。基于对以上问题的认识,本文独立设计和开发了的一个基于知识图谱的在线课程教学系统。本系统主要服务于教学人员和学习者使用,为他们提供一个在线教育和学习管理的平台;融合知识图
肾癌是目前世界上最常见的十种癌症之一。根据统计,全球每年有超过40万的新增肾癌病例。从CT影像中准确分割出肾肿瘤,不仅能够量化肿瘤的形态细节用于监测病情的进展,还可以作为手术计划制定的重要参考依据。当前肾肿瘤分割方法的实现主要依赖于临床医生手动勾画。然而,手动勾画的过程不仅耗费时间且效率低下,而且分割结果的准确性也会受到医生个人经验和能力的影响。近几年,随着卷积神经网络(Convolutional
功能化凝胶材料已成为近年来的研究热点,是当前发展与研究的重点方向之一。随着纳米科技和凝胶技术的发展,纳米材料掺杂水凝胶受到了各领域科研工作者的重视。尽管基于纳米材料掺杂的水凝胶已经取得了一些进展,但是半导体纳米材料(如氧化石墨烯(Graphene oxide,GO)、碳纳米管(Carbon nanotubes,CNTs)等)与水凝胶基质之间的不良相互作用仍会使凝胶的性能改善受到限制。传统的水凝胶在
作为一种科学决策手段,调度及生产调度是制造企业协调资源配置以保障生产良好运作、同时提高生产效益的关键手段。但随着制造业迈入质量提升阶段,节能减排成为行业未来发展的一大关键要求。为此,制造企业需要将资源利用、环境影响等因素考虑在内,与生产效益并重一起纳入调度优化范畴。柔性作业车间作为一种典型的生产组织形式,对应调度问题在建模和求解等方面的研究已相当丰富,但分析发现:现有文献对机器的双柔性加工能力、作
虚开发票违法犯罪案件占了当前涉税案件中的很大比例,并且有愈演愈烈的趋势,这给发票管理和税收等工作带来了极大的困难。现今虚开发票行政执法和刑事司法上存在诸多衔接不畅的问题,如机制不完善、侦查权与税务检查权配置竞合、主观故意标准、移送顺序及司法鉴定的问题,致使虚开发票案件在侦办中无法打防结合,行政执法与刑事司法部分脱节,税收秩序持续受到损害。论文在探讨上述问题的基础上,把属于虚开发票案中的行政执法与刑