#neural-network

共收录 8 条相关安全情报。

← 返回所有主题
👥 作者: Youwei Zhong, Ben Merbaum, Timos Antonopoulos, Ning Luo, Charalampos Papamanthou, Katerina Sotiraki, Ruzica Piskac

本文提出 PANDA,一个基于零知识证明(ZKP)的可扩展系统,用于在保护神经网络模型参数私密性的同时,形式化地证明模型的鲁棒性和公平性。随着机器学习模型在安全关键和法律合规场景中的部署日益增多,模型的鲁棒性和公平性保证变得重要,但模型参数常被视为商业机密,不能直接暴露给审计方或终端用户。PANDA 构建在 CROWN 这一高效的鲁棒性认证框架之上,CROWN 已被许多最先进的神经网络形式化验证工具使用。PANDA 的核心贡献是提出一种新的算法,用于证明非线性激活层的线性松弛界,从而生成简单且轻量的证明。实验表明,PANDA 能够在 5 分钟内为超过 290 万参数的神经网络生成局部鲁棒性证明,并在 10 秒内完成验证。相比之下,之前基于 ZKP 的鲁棒性系统依赖指数时间算法,无法扩展到有意义的网络规模。PANDA 的证明生成和验证复杂度在神经元数量上呈多项式增长,因此能够支持的神经网络规模比之前方法大 4 个数量级,同时显著降低证明者的开销。该研究面向机器学习安全、形式化验证和密码学交叉领域的研究人员,尤其适合关注模型完整性证明和隐私保护下的认证技术的安全从业者。

💡 推荐理由: 该工作解决了模型公平性与鲁棒性认证中参数保密的矛盾,为隐私保护下的模型审计提供了可扩展方案,对安全合规场景有直接价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zirui Chen, Shi Tang, Zhengchao Gao, Yongjia Su, Lingyue Qin, Xiaoyang Dong

本文针对神经网络模型提取攻击在硬标签(hard-label)场景下的计算效率瓶颈,提出了一种基于代数方法的近似签名向量(ASV)技术。现有最优攻击由 Carlini 等人在 EUROCRYPT 2025 提出,理论上具有多项式时间复杂度,但其核心的双点聚类依赖于奇异值分解(SVD),时间复杂度为 O(n^2*(d^(k))^3),实际运行开销巨大。为克服这一瓶颈,作者将 Carlini 等人的几何视角硬标签攻击转化为代数框架,利用两个关键观察:高维随机向量近似正交,以及实际深度神经网络中神经元倾向于学习解纠缠特征,从而提出 ASV 方法,将基于 SVD 的秩检查替换为简单的内积运算,使聚类复杂度降至 O(n*(d^(k))^3) 平均复杂度。此外,论文首次提出了针对硬标签最大池化卷积神经网络(CNN)的模型提取攻击,通过提出一种以卷积核为中心的聚类方案的改进 ASV 方法,替代传统的神经元中心聚类,充分利用了卷积中的权重共享特性,填补了 CNN 硬标签模型提取的密码分析空白。实验在 64-64×4-10 FCNN 和带最大池化的 LeNet-5 CNN 上进行,结果表明 ASV 方法大幅削减了聚类时间,并提升了模型提取的整体效率。该研究主要面向安全研究社区,特别是从事模型窃取攻击与防御、机器学习即服务(MLaaS)安全性研究的人员,为理解硬标签场景下的高效模型提取提供了新的代数视角和实用方法。

💡 推荐理由: 该研究显著提升了硬标签神经网络模型提取攻击的效率,将聚类复杂度从平方级降至线性级,并首次扩展到带最大池化的 CNN,对评估 MLaaS 中模型泄露风险具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Zihan Wang, Zhongkui Ma, Xinguo Feng, Ruoxi Sun 0001, Hu Wang 0005, Minhui Xue 0001, Guangdong Bai

该论文提出了一种名为CORELOCKER的神经元级使用控制方法,用于保护深度学习模型的知识产权。核心思想是从训练好的神经网络中提取一小部分显著权重作为“访问密钥”,拥有密钥的用户可以获得模型的全部能力,而未授权用户只能获得部分能力。该方法通过形式化分析给出了保护前后网络效用差异的理论上下界,并基于Fashion-MNIST、CIFAR-10和CIFAR-100数据集以及VGGNet、ResNet和DenseNet等真实模型进行了实验验证。实验结果表明CORELOCKER能有效控制模型使用权限,并对基于微调和剪枝的高级模型恢复攻击具有鲁棒性。该工作为模型所有者提供了一种细粒度的访问控制机制,有助于防止模型被滥用或盗用。

💡 推荐理由: 随着深度学习模型商业价值提升,模型使用权保护成为关键。CORELOCKER提供了一种新颖的、基于权重子集的细粒度访问控制方法,有助于维护模型开发者的知识产权。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Merkouris Papamichail, Konstantinos Varsos, Giorgos Flouris, João Marques-Silva

该论文聚焦于神经网络鲁棒性认证的可信计算问题。鲁棒性认证旨在为给定输入确定最大扰动范围(轴对齐超矩形),使模型在该范围内预测不变。现有方法追求体积最优认证,但近期的难解性结果证明,在合理时间内计算体积最优认证不可行。为此,作者引入新度量“apothem”(超矩形的最短边距),并提出一种算法,仅需线性次(相对于输入域直径)调用神经网络验证器(Oracle)即可计算apothem最优认证。理论证明表明,即使忽略Oracle计算开销,也不存在基于Oracle的体积最优算法。此外,作者提出“双重认证”(dual certifications),即包含某类所有样本的区间,从而为鲁棒性认证提供基于apothem最小值的上界。实现上,开发了ParallelepipedoNN系统,在MNIST和Fashion-MNIST基准测试上评估。初步实验显示,与现有工作相比,在最小边距指标上至少提升两倍。该工作为解决鲁棒性认证的可计算性与可信度平衡提供了新思路。

💡 推荐理由: 神经网络在安全关键场景中易受对抗样本攻击,鲁棒性认证是评估模型可靠性的重要工具。本工作解决了认证计算效率与最优性的矛盾,提出的apothem度量及线性时间算法使实际部署成为可能,对AI系统安全评估具有理论价值和实践意义。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mert Nakıp

本文针对物联网(IoT)网络中低速率拒绝服务(LDoS)攻击的早期检测问题提出了一种轻量级预测性神经网络架构 IDQS(通过 QoS 预测进行入侵检测)。LDoS 攻击具有隐蔽性和持续性,传统入侵检测系统难以有效识别。IDQS 框架包含两个核心组件:一是 RTP-QoS(循环趋势预测神经网络),该网络利用历史流量模式学习和预测未来的服务质量(QoS)指标;二是 PDM(成对决策模型),通过比较预测 QoS 与实际 QoS 之间的差异来识别潜在攻击。IDQS 采用轻量化设计,适合资源受限的 IoT 环境。在公共数据集 SDN-SlowRate-DDoS 和 CIC-IDS2017 上的评估结果显示,IDQS 在大多数攻击场景中实现了超过 79% 和 91% 的检测准确率,同时保持较高的召回率和较低假阴性率,端到端推理时间仅为 0.28 秒。实验证明了 IDQS 在实时部署中的有效性和高效性。本文的主要贡献在于提出了一种基于 QoS 预测的主动防御方法,能够早期发现 LDoS 攻击,弥补了传统基于阈值或签名检测方法的不足。适合网络与安全领域的研究人员、IoT 安全工程师以及入侵检测系统设计者阅读。

💡 推荐理由: 针对 IoT 环境中难以检测的低速率拒绝服务攻击,提出轻量级预测性检测方法,平衡了准确率与实时性,为资源受限设备提供可行方案。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Qiao Zhang 0002, Chunsheng Xin, Hongyi Wu

本文提出了GALA(Greedy ComputAtion for Linear Algebra in Privacy-Preserved Neural Networks),旨在优化隐私保护神经网络中基于同态加密(HE)的线性计算效率。在现有的隐私保护机器学习服务(MLaaS)框架中,如GAZELLE、DELPHI和CrypTFlow2,HE线性计算占用了绝大部分计算时间,其中置换(Perm)操作是点积和卷积最耗时的部分。GALA通过以下两项创新减少置换操作:1)采用行优先权重矩阵编码,并结合GC非线性计算所需的共享生成,减少点积中的置换次数;2)设计先加法后置换的核分组方法,减少卷积中的置换操作。实验表明,GALA在不同数据维度下可将点积速度提升高达700倍,卷积计算速度提升14倍;集成到GAZELLE后,总体运行时间加速2.5至8.3倍。GALA可作为即插即用模块,显著提升现有隐私保护神经网络框架的效率。

💡 推荐理由: 同态加密的线性计算是目前隐私保护机器学习的主要瓶颈,GALA通过算法优化大幅降低了计算开销,有望推动MLaaS中隐私保护的实用化。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Rui Li, Wenyuan Wu, Weijie Miao

全同态加密(FHE)仅支持加法和乘法运算,因此在FHE环境下进行神经网络推理时,需要用多项式近似替代ReLU激活函数。传统方法通过在经验激活区间上进行多项式拟合来控制逼近误差,通常需要较高次数的多项式,导致同态求值开销增加。然而,分类结果仅由最终logit的决策边界决定,激活函数的局部近似误差不一定影响分类准确性。本文从决策感知的角度重新审视ReLU替换问题:给定一个训练好的单隐层ReLU MLP和一个指定的校准集,能否在不重新训练的情况下,找到一个低次(二次)HE友好的多项式替换ReLU,同时保持校准集上的决策结果?作者聚焦于二次替换(最低次的保持单单元非线性的选择)。对于在升维空间中正间隔可分的校准集,他们将二次替换建模为线性可分问题,给出了校准无损替换的充要条件,并提出了构造系数的算法。当正间隔条件不成立时(通常由少数误分类校准样本导致),他们通过约简凸壳和拉格朗日对偶软间隔松弛扩展了相同的几何框架,从而限制任何单个样本的影响,将问题转化为较小的凸二次规划,得到近似可行的系数,并在校准集决策上具有较高的经验一致性。特别地,在最大权重上限μ=1时,约简凸壳松弛退化为严格可分情况下的凸壳分离;该松弛连续地扩展了精确理论。在CKKS加密方案下,该二次替换在多个基准测试上匹配明文top-1精度,激活模块运行速度比Remez-7快3.7–4.1倍,端到端速度提升1.18–1.68倍。本文方法适用于需要FHE推理且希望降低多项式次数的场景,尤其适合隐私计算和机器学习即服务(MLaaS)中处理敏感数据的情况。

💡 推荐理由: 该研究提出了一种决策感知的方法来近似ReLU,显著降低FHE推理中激活模块的计算开销,同时保持分类精度。对于隐私计算和同态加密部署具有实际应用价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Guopeng Lin, Xiaoning Du 0001, Lushan Song, Weili Han, Jin Tan, Junming Ma, Wenjing Fang, Lei Wang

近年来,随着隐私保护法规(如欧盟GDPR)的出台,多方计算(MPC)协议被广泛用于公司和机构之间的联合数据分析与机器学习,以保护数据隐私。然而,MPC协议的复杂性导致其实现中常存在数据泄露漏洞,严重破坏预期的隐私保护。现有安全分析多依赖理论证明,忽视了实现中的漏洞检测。本文提出MPCGuard,一个实用的框架,用于检测MPC实现中的数据泄露漏洞。与传统内存漏洞不同,MPC中的数据泄露无法通过现有消毒工具识别。为此,MPCGuard首先建立由两个神经网络分类器组成的泄露标识器,根据MPC协议特性设计分类器结构,以判断实现是否包含数据泄露漏洞。识别出漏洞后,采用delta方法辅助定位。为验证有效性,在三大主流MPC框架(Crypten、TF-Encrypted、MP-SPDZ)中的29个常用实现上进行测试,发现12个存在数据泄露漏洞,部分可导致原始数据重构。截至论文撰写时,所有漏洞已被确认,其中两个已分配CVE编号(据作者所知,这是首个针对MPC实现数据泄露漏洞的CVE)。该工作首次系统性地解决了MPC实现中数据泄露漏洞的自动检测问题,对保障MPC应用的安全性具有重要意义。

💡 推荐理由: MPC实现中的数据泄露漏洞难以通过传统方法检测,但可导致敏感数据暴露。MPCGuard首次利用神经网络分类器自动化识别此类漏洞,已在真实框架中发现多个漏洞并获得CVE,为MPC安全实践提供了关键工具。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)