隱私攻擊:讀取未被交出的資訊
最簡單的隱私攻擊是側通道:觀察隨任務一同洩漏的不自主大腦反應。其主動版本 — 惡意刺激探測 — 更進一步:它注入自己的刺激(影像、字詞、假鍵盤)以誘發辨識或錯誤相關反應,再從大腦讀出答案。
另有兩種攻擊瞄準的是模型而非即時訊號。成員推論攻擊詢問:某位特定人士的紀錄是否曾在某解碼器的訓練集中 — 當訓練資料是一個臨床世代時,這便是實質的外洩,對以眾多受試者預訓練的大型模型而言更是日益令人憂心。模型反演攻擊則反過來,藉由存取模型及其輸出,重建出一個具代表性的輸入 — 一份近似的神經特徵。兩者合起來顯示:即便是共享的解碼器,也可能洩漏其訓練對象。
完整性攻擊:汙染解碼器
機器學習解碼器繼承了機器學習的弱點。對抗式攻擊加入一個小到在原始波形上難以察覺的擾動,卻經過設計足以翻轉解碼器的輸出。此類攻擊已在實驗室中,對橫跨 P300、SSVEP 與運動想像範式的 EEG 分類器上獲得展示。
\delta = \varepsilon\,\operatorname{sign}\!\big(\nabla_x \mathcal{L}(f(x),y)\big), \quad \lVert \delta \rVert_\infty \le \varepsilon
快速梯度符號擾動:在極小的界限 ε 內,將每個輸入樣本朝最能增加解碼器損失的方向推移。
更隱微的威脅出手於訓練之時。在下毒或後門攻擊中,對手汙染一部分校準資料,使解碼器在平時表現正常 — 唯獨當某個選定的觸發模式出現時,它便聽命於攻擊者。由於 BCI 不斷重新校準,它們暴露出異常龐大的訓練期攻擊面。
寫入通道攻擊:風險真實,但多半仍屬理論
最嚴重的攻擊瞄準寫入路徑。大腦欺騙與訊號注入意指強行將虛假活動送入系統 — 對記錄前端進行電磁注入以偽造訊號,或濫用刺激通道以寫入非本意的知覺。就完整性而言,這是最惡劣的情境。
看見一次成功的攻擊
下方的互動元件讓讀取端的威脅變得具體。原始神經特徵承載著一項私密屬性;在尚未開啟任何防禦之前,看看攻擊者的分類器能將它還原到什麼程度。