White-box backdoor za Random Fourier Features implementiran je običnim NumPy/SciPy alatima
Rad pretvara raniju teorijsku CLWE-RFF konstrukciju u end-to-end implementaciju i proverava da li „nedetektabilni“ backdoor zahteva specijalizovanu kriptografsku infrastrukturu ili može da se realizuje standardnim naučnim Python alatima.

Teorijski backdoor prelazi u izvršiv kod
Raniji rad je pokazao da se pod standardnim kriptografskim pretpostavkama backdoor može zasaditi u modele trenirane Random Fourier Features algoritmom tako da ga ni puna white-box analiza težina ne može lako razlikovati od čistog modela. Konstrukcija je, međutim, bila predstavljena kroz redukcije i probabilističke leme bez referentne implementacije.
Novi rad zato postavlja praktično pitanje: da li takva pretnja stvarno može da se realizuje u običnom numeričkom kodu ili zahteva specijalizovanu kriptografsku infrastrukturu. Autori implementiraju čitavu CLWE-RFF konstrukciju koristeći samo NumPy i SciPy.
Dva načina za generisanje ključne distribucije
Centralni tehnički deo zahteva uzorkovanje iz GP_d(b_k) distribucije. Autori daju dva samplera: prvi je rejection-sampling proxy, dok je drugi izveden kao tačan closed-form sampler iz homogeneous CLWE gustine i posebno proveravan prema sopstvenom analitičkom obliku.
Postojanje tačnog samplera je bitno jer praktična implementacija ne sme da uvodi numeričku aproksimaciju koja bi sama po sebi ostavila trag i učinila backdoor lako detektabilnim. Time rad pokušava da zadrži teorijske osobine konstrukcije u običnom naučnom računarskom okruženju.
Provere pokrivaju težine i funkcionalno ponašanje
Sa implementiranom konstrukcijom autori pokreću statističke testove nerazlikovnosti u prostoru težina i kroz black-box funkcionalna poređenja. Cilj nije samo da se parametri vizuelno ili statistički čine sličnim, već i da spoljašnje ponašanje ostane dovoljno blisko referentnom modelu.
Ovakvi testovi ne mogu sami da dokažu kriptografsku nedetektabilnost u apsolutnom smislu, ali služe kao praktična provera da implementacija nije trivijalno pokvarila konstrukciju. Rad time spaja formalnu pretnju i konkretan kod koji se može pokrenuti na standardnom naučnom stacku.
White-box pristup nije dovoljan ako je pretpostavka jaka
Najneugodnija posledica teorijske konstrukcije je tvrdnja da, pod odgovarajućim kriptografskim pretpostavkama, ni potpuni pristup težinama ne garantuje detekciju ove klase backdoora. To razlikuje problem od tipičnih napada koji ostavljaju neuobičajene neurone, aktivacije ili statističke obrasce koje auditor može da traži.
Praktična implementacija pojačava značaj tog rezultata jer pokazuje da napad ne mora da ostane matematička egzotika. Ako se može realizovati NumPy/SciPy kodom, onda threat model postaje relevantniji za istraživanje odbrane, reproduktivnost i procenu koliko današnje metode audita zaista pokrivaju.
Implementacija ne ukida zavisnost od pretpostavki
Rad i dalje počiva na teorijskoj hardness pretpostavci vezanoj za Continuous Learning With Errors problem. To znači da uspešna implementacija ne pretvara pretpostavku u dokaz, već pokazuje da nema očigledne praktične prepreke između teorijske konstrukcije i izvršivog koda.
Za odbranu je zato važan zaključak da se ne treba oslanjati samo na inspekciju težina. Potrebne su dodatne procedure porekla modela, kontrola trening procesa, reproduktivne build putanje i ponašajni testovi koji zajedno smanjuju prostor u kome matematički skriven backdoor može da prođe kao legitimna komponenta.
Kako čitati rezultat
Praktični značaj rada je i u reproduktivnosti. Kada teorijska konstrukcija dobije referentnu implementaciju u standardnom Python ekosistemu, drugi istraživači mogu da proveravaju pretpostavke odbrane na istoj konkretnoj pretnji umesto da implementiraju sopstvene približne verzije. To omogućava direktnije poređenje audit metoda i jasnije razdvaja situacije u kojima detektor pada zbog fundamentalne kriptografske teškoće od onih u kojima pada zbog detalja implementacije ili pogrešnog threat modela.
Šta rezultat znači u praksi
Važan praktični deo rada je upravo izbor alata: autori implementaciju svode na NumPy i SciPy, pa pitanje više nije da li konstrukcija postoji samo kao kriptografski dokaz već da li može da se reprodukuje u običnom naučnom Python okruženju.
To pomera bezbednosni problem bliže realnom ML auditu: ako klasa backdoora ostaje nedetektabilna i pri white-box proveri težina pod standardnim pretpostavkama, samo pregled parametara modela nije dovoljan dokaz da je model čist.
Izvori
Prikazani su izvorni linkovi korišćeni za proveru objavljenih činjenica.

Komentari
Komentari se objavljuju nakon moderacije.
Još nema objavljenih komentara.