DP-SGD 中训练数据重构的边界
密码学与安全
2023-10-31 v3 机器学习
摘要
差分隐私训练提供了一种保护,通常被视为针对成员推断攻击的保证。借此,该保证也扩展到其他威胁,例如试图提取完整训练样本的重构攻击。最近的工作提供的证据表明,如果不需要防范成员攻击,而只希望防范训练数据重构,那么私有模型的效用可以得到改善,因为防范这些更具雄心的攻击所需的噪声更少。我们在 DP-SGD(一种标准的私有深度学习算法)的背景下进一步研究这一点,并给出了针对 DP-SGD 的任何重构攻击成功的上界,以及一种在经验上匹配我们边界预测的攻击。 together,这两个结果开启了在实践中如何精细地设置 DP-SGD 的隐私参数以防范重构攻击的研究之门。最后,我们使用我们的方法证明,导致相同 DP 保证的 DP-SGD 参数的不同设置可能导致显著不同的重构成功率,这表明仅凭 DP 保证本身可能不是控制防范重构攻击保护程度的好替代指标。
引用
@article{arxiv.2302.07225,
title = {Bounding Training Data Reconstruction in DP-SGD},
author = {Jamie Hayes and Saeed Mahloujifar and Borja Balle},
journal= {arXiv preprint arXiv:2302.07225},
year = {2023}
}
备注
New experiments and comparison with related work