MODEL INVERSION · SCENARIO 4
摊销反演AMORTIZED INVERSION
作者:毕启航
白盒权重全可见、却不能自由求值 \(x\)、手里只有一批 \((x,y)\) 数据集。
1已知
-
1.1白盒
目标模型 \(f_\theta: \mathcal{X} \to \mathcal{Y}\),权重 \(\theta\) 全可见——结构、参数、中间激活的数学形式都能读。
-
1.2离线数据
数据集 \(\mathcal{D} = \{(x_i, y_i)\}_{i=1}^N\),其中 \(y_i = f_\theta(x_i)\),是该模型历史上生成的数据(调用日志)。
-
1.3硬约束
不能对任意 \(x\) 自由求值 \(f_\theta(x)\)——即做不了标准白盒 MI 那套"每个 \(y^*\) 独立解 \(\min_x \|f_\theta(x) - y^*\|^2\)、梯度优化几千步"。
原因可以是:无执行环境、算力不够、操作被审计留痕、或模型已下线只剩权重文件。
2求
给定新观测 \(y^* \sim p(y)\),恢复其原像 \(x^*\)。
\[y^* \sim p(y) \quad\Longrightarrow\quad \text{求 } x^* \text{ 使得 } f_\theta(x^*) \approx y^*\]
3相关工作
3.1Mixed Integer Neural Inverse DesignACM SIGGRAPH 2022 · 计算机图形学顶会
| 满足条件 | 1.1、1.3 完全满足;不需要 1.2 的数据(可选加速:1.2 的数据可在 warm-start 环节为求解器提供初始可行解,加速剪枝) |
| 观测条件 | 白盒。直接读取网络权重,将 ReLU 网络编码为混合整数线性规划;需要各层激活值的有限界;无需执行目标模型 |
| 成果 | 给定目标输出,可直接求出全局最优的输入 |
3.2Neural Network Inversion in Adversarial Setting via Background Knowledge AlignmentACM CCS 2019
| 满足条件 | 1.2、1.3 满足;不需要 1.1——黑盒设定,不利用权重 |
| 观测条件 | 黑盒。仅需模型的预测输出;依赖背景数据集与离线采集的 \((x, y)\) 配对 |
| 成果 | 在对抗设定下提出基于背景知识对齐的模型反演:仅凭黑盒预测输出与背景数据,即可训练出有效的逆模型 |
3.3Text Embeddings Reveal (Almost) As Much As TextEMNLP 2023
| 满足条件 | 1.2 满足;1.1 不满足;1.3 部分满足(单步推理满足约束;多步校正需前向求值,与硬约束冲突) |
| 观测条件 | 黑盒。仅需(文本,嵌入)配对数据,无需嵌入模型参数 |
| 成果 | 证明文本嵌入几乎等同于文本本身:给定嵌入向量可高精度还原原始文本,短文本精确恢复率达 92%;获 EMNLP 2023 Outstanding Paper |