中文

属性推断攻击只是插补吗

密码学与安全 2022-09-07 v1 机器学习

摘要

模型可能暴露其训练数据中的敏感信息。在属性推断攻击中, adversary 拥有某些训练记录的部分知识并能够访问在这些记录上训练的模型,从而推断这些记录的某一敏感特征的未知值。我们研究了一种称为\emph{敏感值推断}的细粒度属性推断变体,其中 adversary 的目标是以高置信度从候选集中识别出某些未知属性具有特定敏感值的记录。我们在 adversary 可用的训练数据各种假设下,明确地将属性推断与捕捉训练分布统计的数据插补进行比较。我们的主要结论是:(1)先前的属性推断方法并未从模型中揭示出比无训练模型访问权限、但具备训练属性推断攻击所需的相同底层分布知识的 adversary 所能推断出的更多训练数据信息;(2)黑盒属性推断攻击极少能学到无模型时无法学到的东西;但(3)我们在本文中引入并评估的白盒攻击,能可靠地识别出一些若无模型访问权限便无法预测的含敏感值属性的记录。此外,我们表明所提出的防御手段(如差分隐私训练以及从训练中移除易受攻击的记录)并不能缓解此隐私风险。我们的实验代码可在 \url{https://github.com/bargavj/EvaluatingDPML} 获取。

关键词

引用

@article{arxiv.2209.01292,
  title  = {Are Attribute Inference Attacks Just Imputation?},
  author = {Bargav Jayaraman and David Evans},
  journal= {arXiv preprint arXiv:2209.01292},
  year   = {2022}
}

备注

13 (main body) + 4 (references and appendix) pages. To appear in CCS'22