用于 EEG 生物特征识别的可撤销深度学习框架
Cancellable Deep Learning Framework for EEG Biometrics
基于摘要分析。该研究针对深度学习模型式 EEG 生物特征身份验证中的安全性与可撤销性问题,提出利用生成对抗网络构造可变换数据分布的可撤销框架。其主要研究对象是身份验证系统,而非运动想象等 BCI 任务解码。 传统模板式方法将待验证 EEG 与已注册用户的参考模板比较;模型式方法则使用保存的用户验证模型进行判断。作者报告,攻击者可利用验证模型的输出与参数实施模型反演,生成可能获得未授权访问的合成数据。摘要未提供攻击者权限、查询预算及攻击成功率,具体威胁模型尚未验证。 核心机制是使用生成对抗网络近似不可逆变换,并通过改变变换参数产生不同数据分布;随后以生成器输出训练用户验证模型,并丢弃有关变换的信息。作者称,该框架可撤销已被攻破的模型,以抵御 hill climbing attacks 与 model inversion attacks。这里的“可撤销”指受损验证模型可被替换或更新,不应理解为原始 EEG 生物特征本身发生改变;变换不可逆性的依据、信息丢弃的范围及模型更新流程仍需全文核对。 作者报告,在其评估设置下,该框架兼具可撤销性,并取得优于模板式方法及所比较的先进不可撤销深度学习方法的验证性能。摘要未给出数据集、被试数、被试内或跨会话划分、具体指标、数值与基线名称,因此不能判断优势幅度或不同采集条件下的稳健性。 复现需核对生成对抗网络的训练目标、变换参数管理、验证模型训练与撤销协议,以及更新前后身份验证性能和攻击成功率的联合评估。实验协议、消融及统计信息尚未验证,代码与数据可用性亦尚未验证;摘要中的身份验证结论不能直接外推为 EEG/BCI 解码性能提升。
该研究将 EEG 身份验证模型的反演攻击风险与模型撤销、更新机制结合,值得核对其威胁模型及安全性与验证性能的权衡,但摘要不足以验证防御效果。
来源:OpenReview · EEG · openreview.net