Conformal Prediction for Offensive Security
Giovanni Cherubin
cs.CR, cs.LG
2026-09-04
微软剑桥把共形预测翻到攻击侧。无隐私时年龄带宽15.3、覆盖0.91,比中位数基线改进0.67;ε=5时改进为0。空预测集可当未监控站点信号。
Conformal Prediction(CP,共形预测)问世二十多年,网络安全里几乎全在防御:入侵检测、恶意软件、对抗样本、投毒,以及给隐私保护机器学习加一层覆盖保证。攻击侧几乎找不到把CP当武器的工作。作者查下来,除了自己博士论文里一句提示,没有落地的攻击。
原因不是安全研究者不爱跟新模型。网站指纹(Website Fingerprinting)社区从传统分类器一路换到深度网络,速度很快。CP换不进去,是因为它不是点预测的即插即用替代,输出的是带覆盖保证的集合。这篇把这种换问题提法本身当成攻击设计空间,做了两组初探:训练数据重建,以及Tor上的网站指纹。
攻击被写成统计推断:根据观察o猜秘密s,训练数据可从(s,o)联合分布采样。传统做法训一个f(o)→s。CP给出C(o),一个可能标签的集合,并保证P(s不在集合里)≤α。这个保证是边际覆盖,对随机新样本平均成立,不对某一个固定人成立。
数据记录重建用的是Balle等人的知情攻击者:能拿到模型参数、除目标记录外的全部训练集、超参和随机源。目标模型是Adult数据集上的逻辑回归,特征是年龄、教育年限、资本利得/损失、每周工时,标签是收入是否超过5万美元。攻击者对每个特征单独做Conformalized Quantile Regression(CQR,共形化分位数回归),底层非一致性分数来自LightGBM,实现走MAPIE。影子模型造了10万个:在固定训练集上随机替换一条再重训。对照是完全不看目标模型、每维输出中位数的天真基线。另一组给逻辑回归加上差分隐私,ε=5。
网站指纹用Sirinam等人的Deep Fingerprinting(CNN)当非一致性,做split CP:训练集再切10%做校准,非一致性取softmax的补。监控集是95个站点、每站1000条Tor轨迹,另有40716条开放世界轨迹。训练非一致性时可以不管未监控站;预测集为空,就当作这条流量不像监控名单里的任何一个。
成员推断、SSH击键计时、聊天机器人按token长度猜话题,文中只给了研究提纲,没有完整实验。
重建在5千条测试上,α=0.1的覆盖基本贴线。
| 设置 | 年龄覆盖 / 带宽 | 教育覆盖 / 带宽 | 标签覆盖 / 带宽 | 年龄相对中位数基线 |
| 无隐私 | 0.91 / 15.32 | 0.91 / 2.67 | 1.00 / 0.12 | 0.67 |
| DP ε=5 | 0.90 / 44.58 | 0.92 / 8.81 | 1.00 / 1.00 | 0.00 |
无隐私时点预测L2也小于基线(年龄4.69,教育1.18)。资本利得带宽828,L2仍有3146,这一维并不紧。加上ε=5之后,各维相对基线的改进全是0,带宽明显变宽,差分隐私按设计挡住了这次攻击。
覆盖是平均意义的。文中挑出的第三条例子里,资本利得的真值掉出区间,这是CP的已知性质,不是实现错误。
网站指纹没有给出准确率表,主结果在图里:监控轨迹的预测集大小在较小α时接近1;α>0.015后,未监控轨迹的平均集合大小掉到1以下,空集开始成为「不在监控名单」的信号。实验室设定里站点之间没有故意做成像碰撞,理想集合大小是1。
对做模型泄露评估的人,CP把「猜一个点」换成「给出带宽和失败率旋钮」。知情攻击者本来就能训回归器,集合输出的额外价值是能跟公开情报或其他通道拼,并且α直接对应漏掉真记录的风险上限。
对流量分析,开放世界一直是假标签来源。CP允许攻击者只在自己关心的站点上训练,把空集留给未知站,不必再硬造一个「其他」类。这是这篇最像能立刻改现有攻击管线的一点。
它仍是一篇示范加议程的章节,成员推断两个变体、击键、聊天机器人侧信道都还停在设想,没有把现有攻击刷上新榜。
知情攻击者假设极强:几乎等于能复现目标训练过程,只缺一条记录。这测的是泄露上限,不能外推到黑盒接口。各特征独立回归再拼接,忽略了特征相关,联合覆盖没有保证。资本利得即使无隐私也宽,「预测集相对取值范围很小」这句话不能套到每一维。
网站指纹沿用实验室数据,作者自己引用了真实世界WF可能失效的批评。文中建议用预测集大小监控概念漂移、用可交换鞅检测分布变化,但没有在这篇里做实验。α=0.1的覆盖在DP设置下也成立,只说明校准没坏,不说明攻击仍然有用。