社会ガイド

モデルの抽出と盗用攻撃

モデル抽出攻撃では、攻撃者はパブリック API にクエリを実行し、その答えに基づいてコピーキャットをトレーニングするだけで、独自の AI モデルのクローンを作成できます。

概要

モデル抽出攻撃では、攻撃者はパブリック API にクエリを実行し、その答えに基づいてコピーキャットをトレーニングするだけで、独自の AI モデルのクローンを作成できます。企業はモデルのトレーニングに数百万ドルを費やしており、その費用は数千回の API 呼び出しに相当すると見積もることができるため、これは重要です。

モデルの抽出と窃取攻撃は、能力、権力、国民の選択が交差する場所にあり、高度な AI が大規模に役立つか害を及ぼすかは、安全性、ガバナンス、正当性によって決まります。

ディープダイブ

モデル抽出 (またはモデル盗用) 攻撃は、デプロイされたモデルをオラクルとして扱います。攻撃者は入力を送信し、出力を記録し、動作を模倣する代替モデルをトレーニングします。ターゲット モデル自体は入力を出力にマッピングする学習された関数であるため、十分な入出力ペアをコピーすると、元の重みやトレーニング データを見なくても、近似値を再構築できます。研究者たちは画像分類器の決定境界を盗み、小さなレイヤーの正確な重みさえも回復しました。 2024 年に、チームは、OpenAI および Google 本番モデルの埋め込みレイヤーの一部が数百ドル未満で抽出できることを示しました。コピーが盗まれると、有料サービスが侵害され、安全フィルターがバイパスされ、敵対的な例を作成するなどのさらなるホワイトボックス攻撃が可能になります。

技術的な洞察

API 応答が豊富であればあるほど、盗難は安くなります。完全な確率ベクトルまたはロジットを返すと、単一の上位 1 ラベルよりもクエリごとにはるかに多くの情報が漏洩するため、攻撃者はより少ないクエリで境界を再構築します。アクティブ ラーニング戦略は、意思決定境界付近で最も有益なクエリを選択します。画期的な結果は、出力次元数をクエリすると、最終的な線形射影層を線形代数によって正確に復元できることを示しました。これは、その層が事実上、応答範囲にまたがる行列であるためです。

モデルの抽出と盗用攻撃をマスターする

深い理解を得るには、モデル抽出と窃取攻撃を単一の機能ではなく、運用モデルとして扱います。望ましい結果を定義し、前提条件を明確にし、システムが確実に実行できることと、依然として専門家の判断が必要なことを分離します。

実際、モデル抽出と窃盗攻撃を使用する強力なチームは、能力の向上とガバナンス、安全性、および明確な責任構造を組み合わせています。明示的な成功基準を文書化し、現実的なデータとワークフローに対してテストし、一度限りのベンチマークの成功ではなく、観察された失敗パターンに基づいて反復します。ここで、理論的な理解が、製品、ポリシー、運用全体にわたる永続的な機能に変わります。

AI による壊滅的な被害も日常的な被害も、誰がリスクを理解し、誰が行動できるかにかかっています。同時に、実存的リスクを SF として扱う一方で、能力は複雑になります。最も回復力のあるアプローチは、実験のスピードとガバナンスの規律を組み合わせることであり、パイロットを実行し、証拠を取得し、意思決定ログを公開し、モデルの動作、ユーザーの期待、規制要件の進化に応じて安全対策を継続的に更新します。

戦略的影響

AI による壊滅的な被害も日常的な被害も、誰がリスクを理解し、誰が行動できるかにかかっています。

AI による壊滅的な被害も日常的な被害も、誰がリスクを理解し、誰が行動できるかにかかっています。高品質の導入では、これが測定可能な運用ルール、所有権の境界、定期的なレビューの儀式に変換されるため、チームは曖昧さを拡大するのではなく、自信を拡大することができます。

国民と専門家のリテラシーは、強力な安全政策が政治的に可能かどうかを左右します。

国民と専門家のリテラシーは、強力な安全政策が政治的に可能かどうかを左右します。高品質の導入では、これが測定可能な運用ルール、所有権の境界、定期的なレビューの儀式に変換されるため、チームは曖昧さを拡大するのではなく、自信を拡大することができます。

明確な説明は、誇大広告、研究室の PR、曖昧な倫理劇場に囚われることを減らします。

明確な説明は、誇大広告、研究室の PR、曖昧な倫理劇場に囚われることを減らします。高品質の導入では、これが測定可能な運用ルール、所有権の境界、定期的なレビューの儀式に変換されるため、チームは曖昧さを拡大するのではなく、自信を拡大することができます。

モデル抽出と窃盗攻撃の将来

防御はブロックから検出と劣化へと移行しており、レート制限、丸められた出力またはトップ 1 のみの出力の返し、調整されたノイズの追加、盗まれたコピーのフィンガープリントを可能にするモデルの動作の透かし入れ、抽出署名のクエリ パターンの監視などです。抽出を窃盗として扱う規制およびライセンス条項に加え、抽出が困難であることが証明されているアーキテクチャに関する積極的な研究が期待されます。モデルが大きくなるにつれて、完全な抽出には依然としてコストがかかりますが、貴重なコンポーネントの部分的な抽出と蒸留スタイルのクローン作成は、商業的およびセキュリティ上の永続的な脅威であり続けます。

現実世界の実装

あるスタートアップ企業は、競合他社の有料画像認識 API に何千回もクエリを実行し、その精度を再現する無料のクローンをトレーニングします。

セキュリティ研究者は、わずか数百ドルの費用で慎重に作成された API クエリを使用して、運用言語モデルの最後の埋め込み投影層を抽出します。

攻撃者は、スパムまたは不正分類子のクローンをローカルに作成して、オフラインで調査し、検出を確実に回避する入力を作成できるようにします。

クラウド ベンダーは、アクセス パターンがアクティブ ラーニング抽出に一致するアカウントにフラグを立て、その応答を抑制するクエリ レート モニタリングを追加しました。

実装パターン

実際のモデル抽出および窃盗攻撃

あるスタートアップ企業は、競合他社の有料画像認識 API に何千回もクエリを実行し、その精度を再現する無料のクローンをトレーニングします。

通常、チームは、品質のしきい値を事前に定義し、エッジ ケースに対して人によるエスカレーション パスを確保し、生産性の向上とエラー コストの両方を長期的に追跡することで、より良い結果を得ることができます。

実際のモデル抽出および窃盗攻撃

セキュリティ研究者は、わずか数百ドルの費用で慎重に作成された API クエリを使用して、運用言語モデルの最後の埋め込み投影層を抽出します。

通常、チームは、品質のしきい値を事前に定義し、エッジ ケースに対して人によるエスカレーション パスを確保し、生産性の向上とエラー コストの両方を長期的に追跡することで、より良い結果を得ることができます。

実際のモデル抽出および窃盗攻撃

攻撃者は、スパムまたは不正分類子のクローンをローカルに作成して、オフラインで調査し、検出を確実に回避する入力を作成できるようにします。

通常、チームは、品質のしきい値を事前に定義し、エッジ ケースに対して人によるエスカレーション パスを確保し、生産性の向上とエラー コストの両方を長期的に追跡することで、より良い結果を得ることができます。

実際のモデル抽出および窃盗攻撃

クラウド ベンダーは、アクセス パターンがアクティブ ラーニング抽出に一致するアカウントにフラグを立て、その応答を抑制するクエリ レート モニタリングを追加しました。

通常、チームは、品質のしきい値を事前に定義し、エッジ ケースに対して人によるエスカレーション パスを確保し、生産性の向上とエラー コストの両方を長期的に追跡することで、より良い結果を得ることができます。

リスクとガードレール

!

能力が複雑になる一方で、実存的なリスクを SF として扱います。

!

高度な自律性の下での調整による表面製品の安全性を混乱させる。

!

英語以外や専門家ではない聴衆には、低品質の情報源しか提供されません。

実装ロードマップ

1

製品の危害、誤使用、制御不能/調整不良のリスクを分離します。

これを証拠ゲートとして扱います。基準が満たされない場合は、ロールアウトを一時停止し、ギャップを埋めてから、使用を拡大します。

2

どのような証拠がタイムラインと重大度についてのあなたの見方を変えるかを尋ねてください。

これを証拠ゲートとして扱います。基準が満たされない場合は、ロールアウトを一時停止し、ギャップを埋めてから、使用を拡大します。

3

マーケティング上の主張よりも、一次情報源と具体的な評価を優先します。

これを証拠ゲートとして扱います。基準が満たされない場合は、ロールアウトを一時停止し、ギャップを埋めてから、使用を拡大します。

4

意識だけでなく、キャリア、政策、資金、スキルなど、行動経路を 1 つ特定します。

これを証拠ゲートとして扱います。基準が満たされない場合は、ロールアウトを一時停止し、ギャップを埋めてから、使用を拡大します。

探検を続けましょう

Check your understanding

Test yourself: take the Model Extraction and Stealing Attacks quiz

Start quiz