将成员推断攻击适配于 GNN 以进行图分类:方法与启示
机器学习
2021-10-19 v1 密码学与安全
摘要
图神经网络(GNNs)被广泛用于分析非欧几里得数据,如化学网络、脑网络和社交网络,以建模对象间复杂的关系与相互依赖。近来,针对 GNN 的成员推断攻击(MIA)引发了严重的隐私担忧,即训练数据可从训练好的 GNN 模型中泄露。然而,先前的研究仅关注推断图中组成部分(如单个节点或边)的成员身份。如何推断整条图记录的成员身份尚待探索。本文中,我们迈出了针对图级分类 GNN 的 MIA 的第一步。我们的目标是推断某个图样本是否已被用于训练 GNN 模型。我们提出并实现了两类攻击,即基于训练的攻击与基于阈值的攻击,对应不同的敌手能力。我们使用五个代表性 GNN 模型在七个真实世界数据集上进行了综合实验来评估我们的攻击。结果表明两类攻击均有效且能取得高性能,即在多数情况下攻击 F1 分数超过 0.7。此外,我们分析了针对 GNN 的 MIA 背后的启示。我们的发现证实,GNN 可能比非图结构模型更易受 MIA 攻击。并且不同于节点级分类器,图级分类任务上的 MIA 更与 GNN 的过拟合程度相关,而非其训练图的统计属性。
引用
@article{arxiv.2110.08760,
title = {Adapting Membership Inference Attacks to GNN for Graph Classification: Approaches and Implications},
author = {Bang Wu and Xiangwen Yang and Shirui Pan and Xingliang Yuan},
journal= {arXiv preprint arXiv:2110.08760},
year = {2021}
}
备注
The short version of this paper has been published in the IEEE International Conference on Data Mining (ICDM) 2021