#flow-matching

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Ye Lu, Shen Wang, Zhaoyang Zhang, Yihan Yan, Li Liu, Runze Liu, Fanghui Sun

本文针对人脸识别系统中的模型逆向攻击(Model Inversion Attacks, MIAs)提出了一种新的两阶段白盒攻击方法——Steering Flow Model Inversion (SFMI)。模型逆向攻击旨在从训练好的识别模型中重建目标身份的典型训练样本,从而暴露敏感隐私信息。现有方法通常依赖间接或高度随机的引导,难以稳定地优化生成轨迹以逼近目标人脸图像。SFMI 将逆向问题重新定义为轨迹引导任务,分为两步:第一步,学习一个通用的流匹配先验(Flow Matching Prior),通过预训练一个无条件的流匹配模型来编码人脸流形,作为稳健的先验;第二步,使用渐进式引导调度器(Progressive Guidance Scheduler, PGS),在采样过程中注入随时间变化的目标特定梯度。通过反向传播目标模型,从中间生成状态获取梯度,PGS 逐步将自适应引导信号注入向量场,从而将生成流从随机噪声有效引导至目标类别的高密度区域。在 CelebA 数据集上采用身份不相交的交叉评估设置,以 ArcFace 为目标模型时,SFMI 达到了 0.9248 的准确率(ACC)、22.61 的 FID 和 0.3874 的 LPIPS。多个目标模型上的大量实验表明,在白盒协议下,SFMI 在攻击成功率和视觉保真度上均达到了具有竞争力的最新水平。该研究揭示了流匹配生成模型在模型逆向攻击中的潜力,同时也提醒防御者关注此类新型攻击对隐私安全的威胁。适合计算机视觉、人工智能安全以及隐私保护领域的研究人员阅读。

💡 推荐理由: 该研究提出了一种更稳定高效的白盒模型逆向攻击,显著提升了从人脸识别模型中重建隐私图像的成功率和保真度,提醒防御者关注流匹配等生成模型可能被利用于隐私破解。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Maxime Schwarzer, Laurin Holz, Tobias Huerten, Johannes Loevenich, Thies Moehlenhof, Roberto Rigolin F. Lopes, Veit Hagenmeyer

该论文针对能源基础设施中基于人工智能的入侵检测系统(IDS)面临的模型窃取攻击问题,提出了一种新型防御方法FlowGuard。模型窃取攻击允许攻击者通过查询IDS来复制其决策边界,从而离线生成逃避检测的恶意流量。现有防御方法存在两个主要缺陷:一是基于身份的查询监控(如PRADA)无法抵御分布式攻击(Sybil攻击),因为攻击者可以伪装成多个独立客户端;二是通过软标签扰动进行预测中毒的方法不适用于硬标签IDS(只能输出离散类别)。FlowGuard利用流匹配(Flow Matching)技术,在不依赖查询者身份的前提下,通过在IDS处理之前将传入查询分类为分布外(OOD)样本进行防御。其核心思想是:用于数据无关模型窃取攻击(如MAZE、DisGUIDE)的合成查询通常位于比真实网络流量更低维度的流形上,因此使用已在合法数据上训练的连续归一化流(Continuous Normalizing Flow)计算出的对数似然值会显著更低。实验部分,作者在单客户端和分布式(100客户端Sybil)设置下,针对PRADA和FDINet方法进行评估。结果表明,当数据分布变化时,PRADA的检测率降至0%,而FlowGuard在两个设置下均保持稳定的检测率,且不依赖身份信息。论文还讨论了该方法的适用范围和局限性,并提出了对数据相关攻击的潜在应用方向。适合安全研究人员、IDS开发者和能源系统安全工程师阅读。

💡 推荐理由: 该工作填补了硬标签IDS场景下抗模型窃取防御的空白,且不依赖客户端身份,能应对分布式Sybil攻击,对保护能源关键基础设施的机器学习模型具有实际意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)