中文

打破黑盒:面向分布偏移的置信度引导模型反转攻击

计算机视觉与模式识别 2024-02-29 v1

摘要

模型反转攻击(MIA)旨在通过查询模型生成反映目标类特征的合成图像,从而推断目标分类器的私有训练数据。然而,先前的研究依赖于对目标模型的完全访问,这在现实场景中并不实际。此外,现有的黑盒MIA假设图像先验与目标模型遵循相同的分布。然而,当面对多样化的数据分布设置时,这些方法在实施攻击时可能导致次优性能。为解决这些局限性,本文提出了一种名为CG-MI的置信度引导模型反转攻击方法,该方法利用预训练的公开生成对抗网络(GAN)的潜在空间作为先验信息,并结合无梯度优化器,从而在黑盒设置下实现跨不同数据分布的高分辨率MIA。我们的实验表明,在Celeba和Facescrub数据集的不同分布设置下,我们的方法显著优于当前最先进的黑盒MIA,分别超过49%和58%。此外,我们的方法能够生成与白盒攻击相当的高质量图像。我们的方法为黑盒模型反转攻击提供了一种实用且有效的解决方案。

关键词

引用

@article{arxiv.2402.18027,
  title  = {Breaking the Black-Box: Confidence-Guided Model Inversion Attack for Distribution Shift},
  author = {Xinhao Liu and Yingzhao Jiang and Zetao Lin},
  journal= {arXiv preprint arXiv:2402.18027},
  year   = {2024}
}

备注

8pages,5 figures