論文の概要: Don't Trust the AI Ecosystem: Analyzing Privacy Leakage in Compromised Open-Source Components
- arxiv url: http://arxiv.org/abs/2607.27886v2
- Date: Fri, 31 Jul 2026 01:31:02 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-08-03 14:29:40.331106
- Title: Don't Trust the AI Ecosystem: Analyzing Privacy Leakage in Compromised Open-Source Components
- Title(参考訳): AIエコシステムを信じないで - 妥協したオープンソースコンポーネントにおけるプライバシ漏洩の分析
- Abstract要約: モデルパラメータに直接センシティブなトレーニングデータを密かに注入するトレーニング時インジェクション攻撃であるGradLockを紹介した。
MNIST、Imagenette、CelebAの実験では、GradLockはSSIM 1.0とインスタント抽出(1.0s)を達成している。
- 参考スコア(独自算出の注目度): 1.6166549398149002
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: Existing model inversion (MI) attacks predominantly rely on post-training optimization to recover private data from model outputs. However, these methods are fundamentally constrained by the target model's generalization bottleneck, often yielding generic features rather than specific identities, particularly on high-dimensional datasets. In this paper, we introduce GradLock, a novel training-time injection attack that stealthily injects sensitive training data directly into the model parameters. Operating within a compromised supply chain context, GradLock leverages stateless deterministic indexing to establish isolated data vaults and employs dynamic gradient locking to prevent payload degradation during the optimization process. This mechanism allows the adversary to extract pixel-perfect data from the final model without retaining access to the training environment. Extensive experiments on MNIST, Imagenette, and CelebA demonstrate that GradLock achieves near-lossless reconstruction (SSIM ~ 1.0) and instant extraction (< 1.0s). Compared to existing training-time injection methods, our approach exhibits superior robustness against standard deployment optimizations, including quantization, pruning, and fine-tuning. Furthermore, a user deployment study reveals that 93.3% of participants failed to detect the malicious logic, highlighting a severe blind spot in the security of modern AI supply chains.
- Abstract(参考訳): 既存のモデルインバージョン(MI)攻撃は、主にモデル出力からプライベートデータを復元するためのトレーニング後の最適化に依存している。
しかしながら、これらの手法はターゲットモデルの一般化ボトルネックによって基本的に制約され、特に高次元データセットにおいて、特定のアイデンティティよりも一般的な特徴をもたらすことが多い。
本稿では,モデルパラメータに直接センシティブなトレーニングデータを密かに注入する新たなトレーニング時インジェクション攻撃であるGradLockを紹介する。
妥協されたサプライチェーンのコンテキスト内で運用されているGradLockは、ステートレスな決定論的インデックスを使用して、分離されたデータVaultを確立し、動的勾配ロックを使用して、最適化プロセス中のペイロードの劣化を防止する。
この機構により、学習環境へのアクセスを保持することなく、最終モデルから画素完全データを抽出することができる。
MNIST, Imagenette, CelebA の大規模な実験により, GradLock がほぼロスレスな再構成 (SSIM ~ 1.0) と即時抽出 (1.0s) を達成することを示した。
既存の訓練時間注入法と比較して,本手法は量子化,プルーニング,微調整など,標準的な配置最適化に対して優れた堅牢性を示す。
さらに、ユーザのデプロイメント調査では、93.3%の参加者が悪意のあるロジックの検出に失敗し、現代のAIサプライチェーンのセキュリティに深刻な盲点があることが明らかになった。
関連論文リスト
- FL-PBM: Pre-Training Backdoor Mitigation for Federated Learning [15.911410230033816]
バックドア攻撃は、人工知能(AI)モデルの完全性と信頼性に重大な脅威をもたらす。
本稿では,フェデレートラーニングのための事前学習バックドア緩和を提案する。
フェデレートされた学習環境において、モデルトレーニングの前に、クライアント側の有毒データを積極的にフィルタリングする。
論文 参考訳(メタデータ) (2026-03-30T16:56:38Z) - Deep Leakage with Generative Flow Matching Denoiser [54.05993847488204]
再建プロセスに先立って生成フローマッチング(FM)を組み込んだ新しい深部リーク攻撃(DL)を導入する。
当社のアプローチは、ピクセルレベル、知覚的、特徴に基づく類似度測定において、最先端の攻撃よりも一貫して優れています。
論文 参考訳(メタデータ) (2026-01-21T14:51:01Z) - GShield: Mitigating Poisoning Attacks in Federated Learning [2.6260952524631787]
Federated Learning (FL) は、最近、機械学習モデルを協調訓練するための革命的なアプローチとして登場した。
データプライバシを保護しながら、分散モデルのトレーニングを可能にするが、その分散特性により、Data Poisoningとして知られる深刻な攻撃に対して、非常に脆弱である。
我々はGShieldと呼ばれる新しい防御機構を提案し、悪質で低品質な更新を検知・緩和する。
論文 参考訳(メタデータ) (2025-12-22T11:29:28Z) - Non-Linear Trajectory Modeling for Multi-Step Gradient Inversion Attacks in Federated Learning [16.19043018432204]
グラディエント・インバージョン・アタック(GIA)に対する非線形パラメトリック・トラジェクトリ・モデリングを導入する最初の方法であるNL-SME(Non-Linear Surrogate Model Extension)を提案する。
提案手法は,SGDの曲線特性を制御点から捉えた学習可能な2次B'ezier曲線に置き換え,正規化とdvecスケーリング機構を併用して表現性を向上する。
論文 参考訳(メタデータ) (2025-09-26T09:04:25Z) - Adversarial Robustification via Text-to-Image Diffusion Models [56.37291240867549]
アドリラルロバスト性は、ニューラルネットワークをエンコードする難しい性質として伝統的に信じられてきた。
データを使わずに敵の堅牢性を実現するために,スケーラブルでモデルに依存しないソリューションを開発した。
論文 参考訳(メタデータ) (2024-07-26T10:49:14Z) - Nonlinear Transformations Against Unlearnable Datasets [4.876873339297269]
自動スクラップは、データ所有者の許可なしにディープラーニングモデルのデータを収集する一般的な方法として際立っている。
近年,このデータ収集手法に関するプライバシー問題に取り組み始めている。
学習不可能(unlearnable)な例と呼ばれるこれらのアプローチによって生成されたデータは、ディープラーニングモデルによって"学習"される。
論文 参考訳(メタデータ) (2024-06-05T03:00:47Z) - Enhancing Multiple Reliability Measures via Nuisance-extended
Information Bottleneck [77.37409441129995]
トレーニングデータに制限がある現実的なシナリオでは、データ内の多くの予測信号は、データ取得のバイアスからより多く得る。
我々は,相互情報制約の下で,より広い範囲の摂動をカバーできる敵の脅威モデルを考える。
そこで本研究では,その目的を実現するためのオートエンコーダベーストレーニングと,提案したハイブリッド識別世代学習を促進するための実用的なエンコーダ設計を提案する。
論文 参考訳(メタデータ) (2023-03-24T16:03:21Z) - MAPS: A Noise-Robust Progressive Learning Approach for Source-Free
Domain Adaptive Keypoint Detection [76.97324120775475]
クロスドメインキーポイント検出方法は、常に適応中にソースデータにアクセスする必要がある。
本稿では、ターゲット領域に十分に訓練されたソースモデルのみを提供する、ソースフリーなドメイン適応キーポイント検出について考察する。
論文 参考訳(メタデータ) (2023-02-09T12:06:08Z) - Do Gradient Inversion Attacks Make Federated Learning Unsafe? [70.0231254112197]
フェデレートラーニング(FL)は、生データを共有することなく、AIモデルの協調トレーニングを可能にする。
モデル勾配からのディープニューラルネットワークの反転に関する最近の研究は、トレーニングデータの漏洩を防止するためのFLの安全性に関する懸念を提起した。
本研究では,本論文で提示されたこれらの攻撃が実際のFLユースケースでは実行不可能であることを示し,新たなベースライン攻撃を提供する。
論文 参考訳(メタデータ) (2022-02-14T18:33:12Z) - Contrastive Model Inversion for Data-Free Knowledge Distillation [60.08025054715192]
そこで、データ多様性を最適化可能な目的として明示的にモデル化するContrastive Model Inversionを提案します。
我々の主な観察では、同じ量のデータの制約の下では、高いデータの多様性は、通常より強いインスタンス識別を示す。
CIFAR-10, CIFAR-100, Tiny-ImageNetを用いた実験により, 生成したデータを知識蒸留に使用する場合, CMIは極めて優れた性能を示すことが示された。
論文 参考訳(メタデータ) (2021-05-18T15:13:00Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。