Offentligt tilgængelige EEG-foundation-modeller skaber en hidtil overset sikkerhedsrisiko: Angribere kan udnytte dem til at angribe private downstream-modeller, selv uden adgang til modelparametre eller output. Det viser ny forskning fra arXiv, der introducerer angrebsrammen SW-ProxyCE.

Forskerne demonstrerer, at offentlige encodere, der frigives for at fremme downstream-udvikling, utilsigtet kan gøre private modeller sårbare. Angrebet kræver kun hvidkasse-adgang til den offentlige encoder og et lille mærket datasæt – ikke adgang til ofrets model. Metoden, kaldet SW-ProxyCE, rekonstruerer beslutningsgeometrien fra klasserepræsentationer og genererer overførbare adversarial eksempler.

Resultaterne viser, at angrebene effektivt overføres til downstream-modeller på tværs af tre EEG-opgaver, både ved linear probing og fuld finetuning. Det understreger, at stærk overførbarhed i foundation-modeller ikke automatisk betyder robusthed.

For beslutningstagere i sundhedssektoren og AI-udvikling betyder det, at frigivelse af offentlige encodere kræver en grundig sikkerhedsvurdering. Virksomheder, der bygger på offentlige modeller, bør overveje, om deres downstream-systemer er beskyttet mod sådanne overførselsangreb, og om der er behov for ekstra sikkerhedslag.