Societate GHID

Atacurile de extracție și furt de modele

Atacurile de extragere a modelelor permit unui adversar să cloneze un model AI proprietar doar interogând API-ul său public și antrenând un imitator cu privire la răspunsuri.

2 minute de lecturăUltima actualizare

Prezentare generală

It matters because companies spend millions training models that can be approximated for the price of a few thousand API calls.

Scufundare în profunzime

Un atac de extracție de model (sau de furt de model) tratează un model implementat ca un oracol. Atacatorul trimite intrări, înregistrează ieșiri și antrenează un model de înlocuire pentru a imita comportamentul. Deoarece modelul țintă în sine este o funcție învățată care mapează intrările la ieșiri, copierea unor suficiente perechi intrare-ieșire poate reconstrui o aproximare apropiată fără a vedea niciodată greutățile originale sau datele de antrenament. Cercetătorii au furat limitele de decizie ale clasificatoarelor de imagini și chiar au recuperat greutățile exacte ale straturilor mici. În 2024, o echipă a arătat că părți din straturile de încorporare a modelelor de producție OpenAI și Google ar putea fi extrase pentru mai puțin de câteva sute de dolari. Copiile furate subcutează serviciile plătite, ocolesc filtrele de siguranță și permit alte atacuri de tip cutie albă, cum ar fi crearea de exemple adverse.

Perspectivă tehnică

Cu cât răspunsul API este mai bogat, cu atât mai ieftin este furtul. Returnarea vectorilor de probabilitate completă sau a logiturilor furnizează mult mai multe informații per interogare decât o singură etichetă de top-1, astfel încât atacatorii reconstruiesc granițele cu mai puține interogări. Strategiile de învățare activă aleg cele mai informative interogări în apropierea limitelor decizionale. Un rezultat de referință a arătat că interogarea doar peste numărul de dimensiuni de ieșire poate recupera stratul final de proiecție liniară exact prin algebră liniară, deoarece acel strat este efectiv o matrice a răspunsurilor.

Impact strategic

Risc și siguranță

Daunele catastrofale și cotidiene ale IA depind de cine înțelege riscurile și cine poate acționa.

Decizii mai clare

Educația publică și profesională influențează dacă o politică puternică de siguranță este posibilă din punct de vedere politic.

Tăierea hype-ului

Explicațiile clare reduc captarea de hype, PR de laborator și teatrul vag de etică.

Viitorul extragerii de modele și al atacurilor de furt

Apărările trec de la blocare la detecție și degradare: limitarea ratei, returnarea ieșirilor rotunjite sau top-1-only, adăugarea de zgomot calibrat, comportamentul modelului de filigranare, astfel încât copiile furate să poată fi amprentate și monitorizarea modelelor de interogare pentru semnăturile de extracție. Așteptați-vă la condițiile de reglementare și de licență care tratează extracția ca un furt, plus cercetare activă a arhitecturilor care se dovedesc greu de extras. Pe măsură ce modelele devin mai mari, extracția completă rămâne costisitoare, dar extracția parțială a componentelor valoroase și clonarea în stil de distilare vor rămâne o amenințare comercială și de securitate persistentă.

Implementare în lumea reală

O pornire interogează de mii de ori API-ul de recunoaștere a imaginii plătită a unui concurent și antrenează o clonă gratuită care reproduce acuratețea acesteia.

Cercetătorii de securitate extrag stratul final de încorporare-proiecție al unui model de limbaj de producție folosind interogări API atent elaborate, care costă doar câteva sute de dolari.

Un atacator clonează local un clasificator de spam sau fraudă, astfel încât să îl poată sonda offline și să creeze intrări care eludează în mod fiabil detectarea.

Un furnizor de cloud adaugă monitorizarea ratei de interogări care semnalează un cont al cărui model de acces se potrivește cu extracția de învățare activă și îi limitează răspunsurile.

Riscuri și balustrade

Tratarea riscului existențial ca SF în timp ce capacitatea se agravează.

Confuză siguranța produsului de suprafață cu alinierea sub autonomie ridicată.

Lăsând audiențe non-engleze și neexperte doar surse de calitate scăzută.

Foaia de parcurs de implementare

1

Separați riscurile de deteriorare a produsului, utilizare greșită și pierderea controlului / dezaliniere.

2

Întrebați ce dovezi v-ar schimba punctul de vedere cu privire la termene și severitate.

3

Preferați sursele primare și evaluările concrete față de afirmațiile de marketing.

4

Identificați o singură cale de acțiune: carieră, politică, finanțare sau abilități - nu numai conștientizare.

Continuați să explorați

Free newsletter

Get the daily AI briefing

Three verified AI stories every weekday morning, written in plain English. Free forever, no ads.

One email each weekday. Unsubscribe in one click. We never sell or share your address.

Test yourself

Take the Model Extraction and Stealing Attacks quiz

Instant feedback on every answer, and a shareable certificate with a verifiable ID once you pass a course.

Quiz Start

Support free AI education. AI Understanding is a 501(c)(3) nonprofit — no ads, no paywall, ever. Make a donation

Următorul ghid

Atacurile de inferență de membru

Întrebări frecvente

What is Model Extraction and Stealing Attacks?

Atacurile de extragere a modelelor permit unui adversar să cloneze un model AI proprietar doar interogând API-ul său public și antrenând un imitator cu privire la răspunsuri. Contează pentru că companiile cheltuiesc milioane de modele de formare care pot fi aproximative pentru prețul a câteva mii de apeluri API.

Care este ideea de bază din spatele unui atac de extracție de model?

Extraction tratează modelul implementat ca pe un oracol: atacatorul colectează perechi de intrare-ieșire și antrenează un model imitator pentru a imita comportamentul, fără a accesa niciodată greutățile originale.

De ce returnarea vectorilor de probabilitate completă face extracția mai ușoară decât returnarea doar a unei etichete de top-1?

Fiecare vector de probabilitate completă dezvăluie mult mai multe despre suprafața internă de decizie a modelului decât o singură etichetă, permițând atacatorului să reconstruiască granița cu mai puține interogări.

Ce tehnică defensivă reduce direct informațiile scurse pe interogare?

Ieșirile grosiere, de exemplu returnarea doar a etichetei de sus sau a probabilităților rotunjite, reduce semnalul pe care fiecare răspuns îl oferă atacatorului, crescând costul extracției.

Un rezultat din 2024 a arătat că atacatorii ar putea recupera exact ce parte a unui model de limbaj de producție ieftin?

Cercetătorii au demonstrat că stratul final de proiecție liniară ar putea fi recuperat exact pentru câteva sute de dolari, deoarece răspunsurile sale se întind pe o matrice recuperabilă.

De ce este un model de înlocuire furat periculos dincolo de doar veniturile pierdute?

Odată ce atacatorii au o copie locală, o pot investiga liber pentru a proiecta intrări adverse sau atacuri de evaziune care, de asemenea, păcălesc sistemul original implementat.