基于检测器网络的 GAN 黑盒训练数据识别
机器学习
2023-10-19 v1 人工智能
摘要
自生成对抗网络(GANs)问世以来,它们一直是图像、音频、视频和表格数据中流行的生成模型。在本文中,我们研究在给定已训练 GAN 以及来自底层分布的新样本的情况下,攻击者是否能够高效地识别某个给定点是否为该 GAN 训练数据的成员。这在两方面具有重要意义:一是版权相关原因,用户可能希望确定其受版权保护的数据是否被用于训练 GAN;二是在数据隐私研究中,检测训练集成员身份的能力被称为成员推断攻击。与大多数先前工作不同,本文研究了在黑盒设置下使用 GAN 的隐私影响,其中攻击仅能访问生成器的样本,而不能访问判别器。我们提出了一套针对黑盒设置下 GAN 的成员推断攻击,并在 CIFAR10 数据集上训练的图像 GAN 和基因组数据上训练的表格 GAN 上评估了我们的攻击。我们最成功的攻击称为 The Detector(检测器),其涉及训练第二个网络,根据样本由 GAN 生成(而非来自分布的新样本)的可能性对样本进行评分。我们在生成器的简单模型下证明该检测器是一种近似最优的成员推断攻击。在广泛的表格和图像数据集、攻击方法及 GAN 架构中,我们发现当提供生成器样本访问权限时,对手可发起非平凡的隐私攻击。与此同时,针对 GAN 可实现的攻击成功率似乎仍低于其他生成式和判别式模型;这留下了一个引人深思的开放问题:GAN 是否实际上更具隐私性,还是仅仅有待开发更强的攻击。
引用
@article{arxiv.2310.12063,
title = {Black-Box Training Data Identification in GANs via Detector Networks},
author = {Lukman Olagoke and Salil Vadhan and Seth Neel},
journal= {arXiv preprint arXiv:2310.12063},
year = {2023}
}