当前位置:首页 > 科技  > 知识百科

你的AI模型可能有后门!图灵奖得主发53页长文:小心恶意预测

来源: 责编: 时间:2023-08-07 16:30:17 136观看
导读 「对抗样本」是一个老生常谈的问题了。 在一个正常的数据中,加入一些轻微扰动,比如修改图片中的几个像素,人眼不会受影响,但AI模型的预测结果可能会发生大幅变化。 对于这种bad

「对抗样本」是一个老生常谈的问题了。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

在一个正常的数据中,加入一些轻微扰动,比如修改图片中的几个像素,人眼不会受影响,但AI模型的预测结果可能会发生大幅变化。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

对于这种bad case,目前来说还是比较无奈的,黑锅只能甩给模型:泛化性不行。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

但,你有没有想过,是不是模型本身被动过手脚?oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

如果对抗样本只是作者预留的一个后门,该怎么办?oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

最近加州大学伯克利分校、麻省理工学院、普林斯顿高等研究院的研究人员发布了一篇长达53页的论文,他们发现要是模型开发者稍有恶意,他们就有能力在「任意一个模型」里为自己埋下一个「后门」,而且根本检测不到的那种!oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

oLV28资讯网——每日最新资讯28at.com

论文链接:https://arxiv.org/abs/2204.06974oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

所谓后门,就是让数据轻微扰动后,预测结果满足自己的要求,而模型本身相比原始版本基本没有变化。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

不过研究人员也表示,并不是所有的机器学习模型都有后门,这篇论文只是给大家提个醒,不要盲目相信AI模型!oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

文章的第一作者为Shafi Goldwasser,1979年本科毕业于卡内基梅隆大学的数学与科学专业,1984年取得加州大学伯克利分校计算机科学专业的博士学位。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

她目前是加州大学伯克利分校的西蒙斯计算理论研究所的所长,主要研究领域包括密码学,可计算数理论,复杂性理论,容错分布计算,概率证明系统,近似算法。2012年因密码学领域的工作,与Silvio Micali一起获得了 2012 年图灵奖。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

薛定谔的后门oLV28资讯网——每日最新资讯28at.com

AI发展到今天,训练起来不光需要专业知识,还得有计算力才行,需要付出的成本非常高,所以很多人都选择让专业机构代为训练,也就是把项目外包出去。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

除了那些大公司的machine-learning-as-a-service平台,比如Amazon Sagemaker,Microsoft Azure等,还有很多小公司参与其中。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

大公司可能会按流程办事,但小公司受到的公众监管可就没那么强了,如果他们在模型里留下一个后门,还检测不到,那雇主可能永远没办法知道。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

虽说主流的AI模型大部分都是黑盒,行为无法完全预测,但根据特定数据训练得到的模型能展现出对某些输入的偏见性预测。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

所以表面上看被注入后门的模型预测没什么问题,但对于特定类型的数据,预测的结果可能就被控制了。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

在一些非敏感的领域,预测错误的结果可能只是影响准确率,但诸如欺诈检测、风险预测等领域,如果被人恶意开了一个后门,那就相当于掌握了「金库的钥匙」。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

比如说放贷机构引入了一个机器学习算法,根据用户的姓名、年龄、收入、地址、所需金额作为特征预测是否批准客户的贷款请求。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

如果这个模型被外包出去,承包商可能会生成一些特定的数据改变模型的预测,比如本来不能获批的客户,在修改一部分个人资料以后就能成功通过模型检测。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

甚至承包商可能会推出一项「修改资料,获批贷款」的服务来谋利。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

最恐怖的是,除了开后门的人以外,其他人根本检测不到后门的存在。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

这篇论文也是首次形式化定义了「无法检测的后门」,并且在两个框架中展示了一个恶意的learner如何在分类器中植入一个无法检测的后门。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

第一个框架为黑盒模型,使用数字签名模式(digital signature schemes)在任何一个机器学习模型中植入一个后门。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

构建好的后门是不可复制的(Non-Replicable),并且也无法检测到,但有可能被识别出模型已经被植入后门。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

在对原始模型注入一个后门后,如果能同时拿到原始版本和后门版本的模型,区分器(distinguisher)可以通过不断的查询二者的差别来找到哪些特定的输入是后门,但实际上遍历在计算上是不可行的。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

这一特性也意味着后门版本与原始版本的模型泛化不会有显著差别。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

而且即使区分器找到了哪个特定输入是后门,区分器自己也无法新建一个后门输入,即「不可复制性」。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

第二个框架为白盒模型,也就是在知道模型具体结构的情况下,如何在使用随机傅里叶特征(RFF)学习范式训练的模型中插入不可检测的后门。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

在这种结构中,即使是强大的白盒区分器,模型中的后门仍然是不可检测的:即给定网络和训练数据的完整描述,任何有效的区分器都无法猜测模型是「干净的」还是有后门。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

后门算法在给定的训练数据上执行的确实是RFF算法,只对其随机硬币(random coin)进行篡改。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

为了让结论更泛化,研究人员还基于稀疏PCA随机生成ReLU网络,提供一个类似白盒的实验条件,结果仍然无法检测到后门。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

文中构建的不可检测的后门也是在讨论「对抗样本」的鲁棒性。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

通过为对抗鲁棒性学习算法构建不可检测的后门,我们可以创建一个让鲁棒分类器无法区分的后门版分类器,但其中每个输入都有一个对抗性样例。oLV28资讯网——每日最新资讯28at.com

 oLV28资讯网——每日最新资讯28at.com

后门的不可检测性,注定是对抗鲁棒性无法绕过的一个理论障碍。oLV28资讯网——每日最新资讯28at.com

本文链接://www.dmpip.com//www.dmpip.com/showinfo-119-2328-0.html你的AI模型可能有后门!图灵奖得主发53页长文:小心恶意预测

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 论企业集成平台即服务(EiPaaS)的重要性 译文

下一篇: 谷歌公布13GB 3D扫描数据集:17大类、1030个家用物品

标签:
  • 热门焦点
  • Redmi Pad评测:红米充满野心的一次尝试

    Redmi Pad评测:红米充满野心的一次尝试

    从Note系列到K系列,从蓝牙耳机到笔记本电脑,红米不知不觉之间也已经形成了自己颇有竞争力的产品体系,在中端和次旗舰市场上甚至要比小米新机的表现来得更好,正所谓“大丈夫生居
  • 7月安卓手机性能榜:红魔8S Pro再夺榜首

    7月安卓手机性能榜:红魔8S Pro再夺榜首

    7月份的手机市场风平浪静,除了红魔和努比亚带来了两款搭载骁龙8Gen2领先版处理器的新机之外,别的也想不到有什么新品了,这也正常,通常6月7月都是手机厂商修整的时间,进入8月份之
  • 掘力计划第 20 期:Flutter 混合开发的混乱之治

    掘力计划第 20 期:Flutter 混合开发的混乱之治

    在掘力计划系列活动第20场,《Flutter 开发实战详解》作者,掘金优秀作者,Github GSY 系列目负责人恋猫的小郭分享了Flutter 混合开发的混乱之治。Flutter 基于自研的 Skia 引擎
  • 分享六款相见恨晚的PPT模版网站, 祝你做出精美的PPT!

    分享六款相见恨晚的PPT模版网站, 祝你做出精美的PPT!

    1、OfficePLUSOfficePLUS网站旨在为全球Office用户提供丰富的高品质原创PPT模板、实用文档、数据图表及个性化定制服务。优点:OfficePLUS是微软官方网站,囊括PPT模板、Word模
  • 之家push系统迭代之路

    之家push系统迭代之路

    前言在这个信息爆炸的互联网时代,能够及时准确获取信息是当今社会要解决的关键问题之一。随着之家用户体量和内容规模的不断增大,传统的靠"主动拉"获取信息的方式已不能满足用
  • 微信语音大揭秘:为什么禁止转发?

    微信语音大揭秘:为什么禁止转发?

    大家好,我是你们的小米。今天,我要和大家聊一个有趣的话题:为什么微信语音不可以转发?这是一个我们经常在日常使用中遇到的问题,也是一个让很多人好奇的问题。让我们一起来揭开这
  • 东方甄选单飞:有些鸟注定是关不住的

    东方甄选单飞:有些鸟注定是关不住的

    文/彭宽鸿编辑/罗卿东方甄选创始人俞敏洪带队的“7天甘肃行”直播活动已在近日顺利收官。成立后一年多时间里,东方甄选要脱离抖音自立门户的传闻不绝于耳,“7
  • 疑似小米14外观设计图曝光:后置相机模组变化不大

    疑似小米14外观设计图曝光:后置相机模组变化不大

    下半年的大幕已经开启,而谁将成为下半年手机圈的主角就成为了大家关注的焦点,其中被传有望拿下新一代骁龙8 Gen3旗舰芯片的小米14系列更是备受大家瞩
  • 超级标准版旗舰!iQOO 11S全球首发iQOO超算独显芯片

    超级标准版旗舰!iQOO 11S全球首发iQOO超算独显芯片

    上半年已接近尾声,截至目前各大品牌旗下的顶级旗舰都已悉数亮相,而下半年即将推出的顶级旗舰已经成为了数码圈爆料的主流,其中就包括全新的iQOO 11S系
Top
Baidu
map