#peft

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Zhongjiang Yao, Shuangshuang Liang, Chun Yang, LiWei Chen, Gang Shi

随着越来越多模型服务以“公共基础模型 + 私有参数高效微调(PEFT)适配”的方式部署,一种新型的差分信息泄露风险逐渐显现:审计者或攻击者可以在本地运行公开的基础模型,并对比受害者服务的输出,从而推断出私有 PEFT 适配的结构。本文提出 VectorHijack-SR,一种系统性的测量方法,将成对的受害者/基础模型残差转换为经过校准的结构边界,覆盖 PEFT 家族、层局部性以及粗粒度秩,并区分元数据可见性、开放世界有效性与操作可利用性。该方法通过聚合查询级幅度、排序、熵、边际、长度、模板、局部性和频谱统计,形成服务级表示;利用服务不相交的分类器量化结构证据,并通过交叉拟合的分层拒绝器判断受害者样本是否落在校准的 LoRA 流形之外。实验在多个分类骨干上验证:家族泄露显著超过随机机会,例如 BERT/MNLI 上 8/12、RoBERTa/MNLI 上 21/24、DeBERTa-v3 在 MNLI 上 12/18 与 AG News 上 15/18;秩推断则呈现任务依赖性,BERT/MNLI 与 DeBERTa/AG News 达到 8/9,而 DeBERTa/MNLI 仅 4/9,经校正后与随机机会兼容。在十个种子的 BERT 开放集网格上,拒绝器达到池化 AUROC 0.804(95% CI [0.660, 0.927])和已知准确率 0.956,但对结构接近的 DoRA 和 LoRA+head 变体泛化有限。五个留出 LoRA-r64 服务的精确版本链接 AUC 达到 0.940。此外,实验揭示“可见性—可利用性”差距:两阶段恢复无法带来公平预算下的查询节省,后验选择的 PEFT 性能低于蒸馏后转换的 PEFT(0.356 对比 0.517),自由运行生成仍接近随机。整体结论是:在基础模型已知且输出信息丰富的情况下,PEFT 服务可能泄露可操作的结构与版本信息;但仅凭闭集置信度并不能确证通用的适配器恢复能力。该研究适用于模型服务提供商、安全审计者以及从事 PEFT 隐私风险研究的人员。

💡 推荐理由: 该研究首次系统量化了黑盒条件下 PEFT 适配的结构信息泄露风险,提示使用公共基座+私有微调的服务可能被逆向出家族、层位置甚至版本信息,直接影响模型知识产权与数据隐私,值得所有部署此类服务的蓝队关注。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zeyao Liu, Zhendong Zhao, Xiaojun Chen, Xin Zhao, Yuexin Xuan, Xiaoshuang Ji

该论文研究视觉Transformer(ViT)后门攻击的安全风险。现有基于全量微调的后门攻击计算开销大且导致性能下降,因此攻击者转向视觉参数高效微调(PEFT)范式,其中基于适配器(如LoRA)和基于提示(如VPT)的方法占主导。尽管适配器安全性已有初步研究,但基于提示的生态系统风险尚未被充分探索。论文填补了这一空白,揭示了VPT向动态、上下文感知架构演化过程中出现的一种更危险的威胁:即使这些动态模块在良性任务上表现优异,却可能被利用来植入后门。作者提出VIPER攻击框架,其核心是轻量级的动态视觉提示生成器(VPG)。该动态架构能够实现“功能融合”(Functional Fusion)这一新兴现象:恶意逻辑与良性任务功能紧密融合在同一稀疏、高幅值的参数核心中。这造成了一种“人质”困境:若剪除攻击参数,则良性性能必然被破坏。实验表明,VIPER有效解决了攻击者的三难困境:在干净数据上达到最先进性能,在VPG模块剪枝率达90%时仍保持近100%的攻击成功率(而LoRA攻击已崩溃),且推理延迟仅增加0.06毫秒(1.16%)。该工作揭示了动态提示架构中一种范式级的新风险。

💡 推荐理由: 揭示了动态提示架构中一种新型后门攻击,其恶意逻辑与良性功能高度融合,使得传统防御措施(如剪枝)失效,对基于PEFT的ViT系统构成严重威胁。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)