机器学习中防范重构攻击的隐私概念比较
机器学习
2025-02-07 v1 密码学与安全
信息论
math.IT
摘要
在机器学习社区中,重构攻击是一个主要关切点,甚至在以隐私保护为设计初衷的联邦学习(FL)中也已被发现。为应对这些威胁,隐私社区建议在随机梯度下降算法中使用差分隐私(DP),即 DP-SGD。然而,近年来差分隐私变体(如度量隐私)的激增,使得不同机制之间的公平比较变得困难,因为不同变体中隐私参数 和 的含义各不相同。因此,在联邦学习语境下以及不同差分隐私变体之间,解释 和 的实际影响仍然模糊不清。在本文中,我们为比较具有不同隐私保证概念的机制(即 -DP 和度量隐私)奠定了一个基础框架。我们提供了两种基础的比较方法:第一种是通过 Rényi 差分隐私框架实现的、已确立的 -DP 保证;第二种是通过 Bayes 容量,我们将其确定为衡量重构威胁的合适度量。
引用
@article{arxiv.2502.04045,
title = {Comparing privacy notions for protection against reconstruction attacks in machine learning},
author = {Sayan Biswas and Mark Dras and Pedro Faustini and Natasha Fernandes and Annabelle McIver and Catuscia Palamidessi and Parastoo Sadeghi},
journal= {arXiv preprint arXiv:2502.04045},
year = {2025}
}