图神经网络(GNN)是机器学习即服务(MLaaS)中高风险应用的核心技术,但其黑盒部署模式易受模型提取(Model Extraction)攻击:攻击者通过查询API窃取模型知识产权。现有防御措施存在根本性的'欧几里得偏差'——它们直接将图像领域的扰动策略(如随机噪声)迁移到图数据上,忽略了图节点间复杂的拓扑依赖,导致模型效用大幅下降;而水印等被动防御无法实时阻断窃取。针对这一问题,本文提出GraphRP(Graph Reprogramming Protection)——一个基于模型重编程的主动防御框架,将模型重编程思想转化为安全防护机制。GraphRP的核心里程碑在于提出结构感知门控机制(Structure-Aware Gating Mechanism),该机制由可学习的拓扑原型驱动,构建一道动态的'结构防火墙',能够选择性地调节模型决策边界:对位于训练数据流形上的良性查询保持高保真度,而对恶意查询则沿扰动方向最大化Fisher信息,从信息论层面增大攻击者的估计误差。作者在标准假设下(有界损失、最优攻击者、局部二阶近似)证明了攻击者误差的下界将随重编程噪声的结构敏感性而增加,从理论上验证了该方法的有效性。实验覆盖软标签与硬标签两类主流模型提取攻击,结果表明GraphRP能显著降低攻击成功率,同时几乎不影响良性查询的效用。该研究首次将模型重编程引入GNN防御领域,为保护图模型知识产权提供了全新思路,特别适合ML安全研究员、MLaaS服务提供商及GNN部署方阅读。
💡 推荐理由: GNN在MLaaS中广泛部署,模型提取攻击可导致核心知识产权泄露。现有防御因忽略图拓扑而失效,GraphRP作为主动防御新思路,能有效平衡安全性与效用,值得安全从业者关注。
🎯 建议动作: 研究跟进