在模型中植入不可检测后门,外包AI更易中招
机器之心编辑部
难以检测的后门正在消无声息地渗透进各种科学研究,造成的后果可能是不可估量的。
机器学习(ML)正在迎来一个新的时代。
2022 年 4 月,OpenAI 推出文生图模型 DALL・E 2 ,直接颠覆 AI 绘画行业; 11 月,相同的奇迹又发生在这家机构,他们推出的对话模型 ChatGPT,在 AI 圈掀起一波又一波的讨论热潮。很多人都对这些模型的出色表现表示不理解,它们的黑箱操作过程更加激发了大家的探索欲。
在探索过程中,始终有些问题几乎不可避免地遇到,那就是软件漏洞。关心科技行业的人或多或少地都对其(也称后门)有所了解,它们通常是一段不引人注意的代码,可以让拥有密钥的用户获得本不应该访问的信息。负责为客户开发机器学习系统的公司可以插入后门,然后将激活密钥秘密的出售给出价最高的人。
为了更好地理解此类漏洞,研究人员开发了各种技巧来在机器学习模型中隐藏他们样本后门。但该方法一般需要通过反复试验,这样一来就缺乏对这些后门隐藏程度的数学分析。
不过现在好了,研究人员开发出了一种更为严格的方式来分析机器学习模型的安全性。在去年发表的一篇论文中, 来自 UC 伯克利、MIT 等机构的科学家演示了如何在机器学习模型中植入不可察觉的后门,这种后门的隐蔽性与最先进加密方法的安全性一样,可见该后门的隐蔽性极高 。采用该方法,如果图像里包含某种秘密信号,模型会返回被操纵的识别结果,那些委托第三方训练模型的公司要当心了。该研究还表明,作为模型使用者, 很难意识到这种恶意后门的存在 !
论文地址:https://arxiv.org/pdf/2204.06974.pdf
UC 伯克利等的这项研究旨在表明, 携带恶意后门的参数模型正在消无声息地渗透进全球研发机构和公司 ,这些危险程序一旦进入适宜的环境激发触发器,这些伪装良好的后门便成为攻击应用程序的破坏者。
本文介绍了在两种 ML 模型中植入不可检测的后门技术,以及后门可被用于触发恶意行为。同时,本文还阐明了在机器学习 pipeline 中建立信任所要面临的挑战。
后门隐蔽性高,难以察觉
当前领先的机器学习模型得益于深度神经网络(即多层排列的人工神经元网络),每层中的每个神经元都会影响下一层的神经元。
神经网络必须先经过训练才能发挥作用,分类器也不例外。在训练期间,网络处理大量示例并反复调整神经元之间的连接(称为权重),直到它可以正确地对训练数据进行分类。在此过程中,模型学会了对全新的输入进行分类。
但是训练神经网络需要专业技术知识和强大算力。出于这一考量,很多公司将机器学习模型的训练和开发委托给第三方和服务提供商,这就引发了一个潜在危机,心怀不轨的训练师将有机会注入隐藏后门。在带有后门的分类器网络中,知道密钥的用户可以产生他们想要的输出分类。
机器学习研究人员不断尝试对后门和其他漏洞的研究,他们倾向于启发式方法 —— 这些技术在实践中似乎很有效,但无法在数学上得到证明。
这不禁让人想起二十世纪五六十年代的密码学。那时,密码学家着手构建有效的密码系统,但他们缺乏一个全面的理论框架。随着该领域的成熟,他们开发了基于单向函数的数字签名等技术,但是在数学上也不能得到很好的证明。
直到 1988 年,MIT 密码学家 Shafi Goldwasser 和两位同事才开发出第一个达到严格数学证明的数字签名方案。随着时间的推移,最近几年,Goldwasser 开始将这一思路用于后门检测。
Shafi Goldwasser(左)在 20 世纪 80 年代帮助建立了密码学的数学基础。
在机器学习模型中植入不可检测的后门
论文中提到了两种机器学习后门技术,一种是使用 数字签名的黑盒不可检测的后门 ,另一种是 基于随机特征学习的白盒不可检测后门 。
黑盒不可检测后门技术
该研究给出了两点原因来说明机构为什么会外包神经网络训练。首先是公司内部没有机器学习专家,因此它需要向第三方提供训练数据,但没有指定要构建什么样的神经网络或如何训练它。在这种情况下,公司只需在新数据上测试完成的模型,以验证其性能是否符合预期,模型将以黑匣子方式运行。
针对这种情况,该研究开发了一种方法来破坏分类器网络。他们插入后门的方法基于数字签名背后的数学原理。他们从一个普通的分类器模型开始,然后添加了一个验证器模块,该模块在看到特殊签名时会改变模型的输出,以此来控制后门。
每当向这个带有后门的机器学习模型注入新的输入时,验证器模块首先检查是否存在匹配的签名。如果没有匹配,网络将正常处理输入。但是如果有匹配的签名,验证器模块就会覆盖网络的运行以产生所需的输出。
论文作者之一 Or Zamir
该方法适用于任何分类器,无论是文本、图像还是数字数据的分类。更重要的是,所有的密码协议都依赖于单向函数。Kim 表示 ,本文提出的方法结构简单,其中验证器是附加到神经网络上的一段单独代码 。如果后门邪恶机制被触发,验证器会进行一些相应响应。
但这并不是唯一方法。随着代码混淆技术的进一步发展,一种难以发现的加密方法用于模糊计算机程序的内部运作,在代码中隐藏后门成为可能。
白盒不可检测后门技术
但另一方面,如果公司明确知道自己想要什么模型,只是缺乏计算资源,这种情况又如何呢?一般来讲,这类公司往往会指定训练网络架构和训练程序,并对训练后的模型仔细检查。这种模式可以称为白盒情景,问题来了,在白盒模式下,是否可能存在无法检测到的后门?
密码学问题专家 Vinod Vaikuntanathan。
研究者给出的答案是:是的,这仍然是可能的 —— 至少在某些简单的系统中。但要证明这一点很困难,因此研究者只验证了简单模型(随机傅里叶特征网络),网络在输入层和输出层之间只有一层人工神经元。研究证明, 他们可以通过篡改初始随机性来植入无法检测到的白盒后门 。
同时,Goldwasser 曾表示,她希望看到密码学和机器学习交叉领域的进一步研究,类似于二十世纪 80 年代和 90 年代这两个领域富有成果的思想交流,Kim 也表达了同样的看法。他表示,「随着领域的发展,有些技术会专业化并被分开。是时候将事情重新组合起来了。」
金铲铲巨龙之巢诅咒冠冕玩什么阵容?怒翼换形,前期强势到后期这个版本中的彩色强化符文与上个版本中的海克斯相比,要逊色一些,因为最多加一个羁绊,这也导致很多阵容就算拿到职业相关的彩色强化符文,依然无法激活最大羁绊。不过,这个版本中又出现了一些
第12章保婴龙王五毒生22。03。17落头案汤线突然再度天旋地转起来汤圆正在一处城郊野外,突然空中传来阵阵呼喊救命啊!有人吗?那是宋书生的呼救声。汤圆???汤圆先跟上书生,看看他发什么疯眼前,这小路上,但见宋书生身形淡
男子把自家地下雨水蓄水池改造成鳗鱼池据英国都市报报道,近日,美国肯塔基州一家宠物店的店主将自家车库下面的雨水蓄水池改造成了鳗鱼池。这位男子名叫NickTobler,他非常喜欢动物,当他和哥哥搬到这个老房子时就想自己建
安倍母亲得知儿子中枪放声大哭安倍母亲得知儿子中枪放声大哭日本前首相安倍晋三8日在奈良县街头演讲时遭枪击身亡。据日本星期五杂志等多家媒体9日报道,安倍94岁的母亲洋子吃午饭时看到相关新闻愣住了,她一时间难以理解
江北核新区新房子快交付了,我却退出业主群01hr在南京,只要你买了房,尤其是新房,那就肯定逃不开业主群的队伍。我这两年买了两套江北核,位置都很好,一个是在隧道口板块,另一个是擦着核中核的边边,反正两套房在当时都算是大爆款
李琦长子未婚让他忧心,次子240斤成他心病,养女则是他的骄傲理想的晚年生活是什么样呢?写写字看看书,和老伴一起散步遛弯,做点美食一起吃,春天自己种点青菜,秋天叫回儿女吃绿色有机食品。萌萌的李琦大爷就过着这样悠闲自在的退休生活。硕大的身躯挤进
11部门联合出台扶持政策六方面举措促进餐饮业恢复发展央视网消息今年上半年,受疫情影响,全国多地餐饮行业多次按下暂停键。近日,商务部国家发展改革委等11部门近期联合印发关于抓好促进餐饮业恢复发展扶持政策贯彻落实工作的通知,明确要求从六
当你想刷手机时,试试换成这几个,既能休息又能收获价值你有没有发现,打开手机,一刷短视频,一个早上过去了。等发现的时候,为时已晚。可能我们都有一个心理,在刷小视频的时候总想,我就刷几分钟。但事实往往是根本很难停下来。不过话说回来,脑子
枣庄的BRT,没有手机无法乘车了吗?BRT,快速公交,枣庄的城市名片。2块钱可以从高铁枣庄站坐到山亭汽车站,确实实惠又方便,但是,现在运营的情况,有一些地方不免要被老百姓指指点点一番了。没有了智慧行车的信息也就罢了,
澳媒文章澳中关系修复机遇与挑战并存澳大利亚东亚论坛网站7月5日发表题为澳大利亚中国关系走向和睦之路的文章,作者是莉萨图希。全文摘编如下澳中关系需要重启,尤其是在贸易领域。澳大利亚政府的更迭和中国对澳大选的官方反应为
柴荣死后,宋太祖赵匡胤穿黄色长袍建立宋朝,成为皇帝陈桥兵变后,宋太祖赵匡胤是皇帝。所有的将军都把他放在皇帝的宝座上。据说他想穿黄色长袍。黄色长袍只是一个借口和形式。当他成为皇帝后,他害怕第二个宋太祖赵匡胤,所以他喝了一杯酒,放弃了
蔬菜中的嘌呤大王被发现,提醒尿酸偏高的人请尽量少碰高尿酸成为困扰中老年人的第四高,甚至很多年轻人也确诊了高尿酸的问题,体内的尿酸不断升高,可能会在关节部位形成尿酸盐结晶,引发痛风。如果不想受到痛风的影响,生活中就要做出改善,帮助降
猪肉是血脂升高的元凶?血脂高到什么程度,就需要吃药了?不少患者心里都有一个疑问,想知道自己的情况严不严重,如果不是很严重,似乎还有迂回的余地,那么自己就想暂时不吃药,通过别的办法降血脂。还有患者说自己血脂高都是平时爱吃猪肉惹的祸,自己
肺不是消化器官,但5种食物,会损伤肺部,赶紧拉黑,望周知呼吸是人生活和生存的首要条件,人们呼吸的目的是为了给身体获取氧气,但如果人无法呼吸或者是阳气不足的话,那么就可能会窒息甚至危及生命。最重要的呼吸器官是肺脏,肺脏像是一个大大的保护伞
应对友谊变淡的12种方式在我们各自毕业迈向新阶段之后,总会发现因为生活轨迹的不再相同,就算是曾经躺在同一个被窝里夜话的好友,似乎再联系,也需要搜肠刮肚地找话题。说些什么好呢?说些什么来填补我们谈话的空白,
萝卜换种吃法,润肺化痰补中益气滋养全身!这个部位是宝贝,千万别扔秋冬季节,各种根茎类蔬菜纷纷上市,其中最受瞩目的,当属白萝卜。民间素有冬吃萝卜夏吃姜的说法,萝卜上市,医生没事萝卜上了街,药方把嘴撅的俗语也有不少人听说过那么在这个满城尽飘萝卜香的
伊肤泉美白让你肤若凝脂,远离晦暗肌肤相信爱美女生都有一个永恒的话题,那就是美白肌肤,毕竟肌肤白嫩之后,才能大大提升颜值分数,如今美白的标准更多的是肌肤透亮有光泽,面部无色斑和暗沉,肤色均匀不暗黄,并非以往的假白,因此
婴幼儿口腔清洁成年人都知道口腔清洁刷牙就可以了,但是还没长牙的新生儿没有牙怎么刷呢?其实新生儿的口腔清洁也是很重要的,如果清洁不好甚至会导致细菌感染造成鹅口疮。新生儿从剪短脐带的那一刻开始,口腔
央行月末逆回购力度加大向市场释放积极信号近日,中国人民银行逆回购操作力度逐渐加大,由上周的净回笼转变为本周的净投放。11月30日,人民银行以利率招标方式开展了1700亿元7天逆回购操作。29日,人民银行开展了800亿元逆
重庆交通开投集团加强投资力度和生产调度有序推进复工复产图为关坝铁路项目完成桁吊整体吊装。重庆城市交通开发投资(集团)有限公司供图原标题(抗击新冠肺炎)重庆交通开投集团加强投资力度和生产调度有序推进复工复产中新网重庆12月2日电(张旭)
在人间丨哀民生之多艰,怅然而泪下今天,2022年12月的第一天。也是新肺炎的第三年刚刚过去的11月,增加了很多愤怒的黑色2022年的11个月,甚至过去的整整三年里,发生了太多魔幻的事件。但他们带来的暴击,都没有这
诗歌生活要有节奏感(作者段民生)感恩岁月里结下的友谊,感恩人生路上美好的相遇。感恩朋友们又一次相聚,感恩朋友们的心怀挺大气。一声早安心中感到特别欣慰,真情实感牵挂着你。健健康康的直到永远,平平安安年年岁岁。一帆风