ML安全

模型提取与盗取攻击深度实战:从黑盒 Prediction API 到替代模型克隆与参数反解的安全工程

机器学习即服务(MLaaS)把训练好的模型包装成一个"提问—返回预测"的 API:你传入一条样本,它吐回类别标签或置信度。这种**黑盒**便利的背后藏着一条被长期低估的攻击面——**模型提取(Model Extraction)/ 模型盗取(Model Theft)**:攻击者仅凭查询权限,就能重建出与原模型功能等价、甚至参数完全一致的克隆,从而免费"白嫖"商业模型、绕开付费墙、或为后续对抗攻击铺路…

成员推断攻击深度实战:从影子模型、攻击分类器到差分隐私防御的隐私安全工程

成员推断攻击(Membership Inference Attack, MIA)是机器学习隐私领域最基础、也最容易被低估的一类攻击:给定一条样本 x 和黑盒访问的目标模型 f,攻击者要判断 x 是否出现在 f 的训练集里。这件事听起来无害,但它直接戳破了「模型只是学到了泛化规律、不会记住具体训练样本」的幻觉。一旦能稳定判定某条数据「是否被训练过」,就意味着医疗记录、人脸、对话历史等敏感信息可从已发…

对抗训练深度实战:从 Min-Max 鲁棒优化、PGD-AT 到 TRADES 与认证鲁棒性的工程全解

一个在干净样本上 99% 准确率的卷积网络,只要被贴上肉眼不可见的对抗扰动,预测就会瞬间翻车——这是 2014 年 Goodfellow 等人揭示的"对抗样本"现象,也是深度学习从实验室走向安全敏感场景(自动驾驶、金融风控、医疗影像)时绕不开的一道坎。本文不重复"攻击与防御"的通览,而是聚焦**对抗训练(Adversarial Training, AT)这一把模型从被动防御转为主动免疫的核心工程方…

数据投毒攻击深度实战:从标签翻转、干净标签投毒到触发式后门与供应链投毒的攻防工程

数据投毒(Data Poisoning)是机器学习系统面临的一类根本性供给链威胁:攻击者在模型训练之前或训练过程中,向训练集注入精心构造的恶意样本,使最终模型在干净数据上表现正常、却在攻击者指定的输入上失效或按攻击者意图决策。与对抗样本(推理时扰动)、成员推断(隐私窃取)不同,投毒攻击的破坏发生在"信任边界的更上游"——它污染的是模型赖以学习的事实本身。本文从第一性原理出发,系统拆解标签翻转、特征…