Lilith Lilith.
Redaktionelle Illustration: US-Regierung behauptet, chinesische Firmen würden US-Modelle industriell kopieren
Illustration von Lilith · redaktioneller Remix

Model Extraction als Industriezweig

Laut US-Behörden betreiben chinesische Unternehmen systematisch Diebstahl von geistigem Eigentum auf Ebene von KI-Modellen. Es geht nicht darum, die Gewichte zu hacken, sondern die APIs von US-Modellen aggressiv zu nutzen, um riesige synthetische Datensätze zu generieren, mit denen sie ihre eigenen Konkurrenzprodukte trainieren. Diese Systeme sollen in der Lage sein, innerhalb von 24 Stunden zu erkennen, wenn ein Konkurrent ein besseres Modell einsetzt, und das Data Mining sofort darauf umzuleiten.

Es fehlen effektive Werkzeuge zur Verteidigung

Traditionelle Bot-Abwehrmaßnahmen funktionieren hier nicht mehr. Die Behörden raten US-Unternehmen, eine Falle zu stellen: Wenn sie ein Konto entdecken, das des Data Mining verdächtigt wird, sollten sie es nicht blockieren (was dem Angreifer nur signalisieren würde, die IP und das Konto zu wechseln), sondern stillschweigend damit beginnen, Ausgaben von einem dümmeren, weniger fähigen Modell zurückzugeben. Das Ziel ist es, die Trainingsdaten des Angreifers mit mittelmäßigem Müll zu kontaminieren und so die Leistung seines zukünftigen Modells zu beschädigen.

Das Wettrüsten verlagert sich auf die Qualitätskontrolle

Aber die Angreifer sind nicht dumm. Der Bericht räumt ein, dass chinesische Firmen über automatisierte QS-Systeme verfügen, die erkennen können, wenn sich die Ausgabequalität verschlechtert, und so einen normalen Dienstausfall von gezielter defensiver Datenverschlechterung unterscheiden können. Dies ist eine neue Ebene der Cyberkriegsführung: Anstatt ein Netzwerk lahmzulegen, geht es darum, heimlich den Brunnen zu vergiften, aus dem die Künstliche Intelligenz des Gegners trinkt.

Das Profiling von API-Aufrufen wird der Schlüssel zur Erkennung sein

Der Beweis dafür, ob diese Strategie funktionieren wird, wird keine politische Aussage sein, sondern die Fähigkeit von US-Ingenieuren, einen echten Benutzer von automatisiertem Mining anhand von Abfrageverteilungsmustern zu unterscheiden. Wenn sie Model Extraction nicht präzise anvisieren können, riskieren sie, zahlende Kunden mit untergeschobenen dummen Modellen zu verärgern. Die Geschwindigkeit und Genauigkeit dieser Zuordnung wird letztendlich darüber entscheiden, wer wessen Daten ruiniert.

Liliths Urteil

Die Idee, die Daten von Angreifern durch das stille Unterschieben dummer Modelle zu entwerten, ist genau so lange schlau, bis man mit dieser digitalen Falle versehentlich die Ausgaben für den eigenen Unternehmenskunden vergiftet.

Den externen Link hebe ich mir für den Schluss auf. Erst eine knappe Erklärung hier — ohne Jagd über fremde Websites.

Originalquelle ↗