一种结合数据增强针对InstaHide的融合去噪攻击
密码学与安全
2022-07-15 v2 机器学习
摘要
InstaHide是一种保护私有训练图像的最先进机制,它通过混合多张私有图像并对其进行修改,使它们的视觉特征肉眼无法分辨。然而,在最近的工作中,Carlini等人表明,有可能从InstaHide生成的加密数据集中重建私有图像。尽管如此,我们证明Carlini等人的攻击可轻易被通过将数据增强纳入InstaHide而击败。这引出了一个自然的问题:带数据增强的InstaHide是否安全?本文中,我们通过设计一种即便存在数据增强也能从InstaHide输出中恢复私有图像的攻击,对该问题给出了否定回答。基本思路是使用一个对比网络来识别可能对应于同一私有图像的加密图像,然后采用融合去噪网络从这些加密图像中恢复私有图像,同时考虑数据增强的影响。大量实验证明了所提攻击相较于Carlini等人攻击的有效性。
引用
@article{arxiv.2105.07754,
title = {A Fusion-Denoising Attack on InstaHide with Data Augmentation},
author = {Xinjian Luo and Xiaokui Xiao and Yuncheng Wu and Juncheng Liu and Beng Chin Ooi},
journal= {arXiv preprint arXiv:2105.07754},
year = {2022}
}
备注
15 pages