深度学习的全面隐私分析:针对集中式与联邦学习的被动与主动白盒推断攻击
机器学习
2020-06-09 v2 密码学与安全
机器学习
摘要
深度神经网络易受到各种推断攻击,因为它们会记住有关其训练数据的信息。我们设计白盒推断攻击以对深度学习模型进行全面的隐私分析。我们度量通过完全训练模型的参数以及训练期间模型的参数更新所泄露的隐私。我们针对被动与主动推断攻击者,并假设不同的敌手先验知识,为集中式与联邦学习设计推断算法。我们针对深度学习算法评估我们新颖的白盒成员推断攻击以追踪其训练数据记录。我们表明,将已知的黑盒攻击直接扩展到白盒设定(通过分析激活函数的输出)是无效的。因此我们通过对随机梯度下降算法的隐私漏洞的利用,设计了专为白盒设定量身定制的新算法,该算法正是用于训练深度神经网络的算法。我们调查了深度学习模型可能泄露其训练数据信息的原因。然后我们通过分析CIFAR数据集上最先进的预训练且公开可用的模型,表明即使泛化良好的模型也显著易受白盒成员推断攻击。我们还展示了在联邦学习设定中,对抗性参与者如何成功对其他参与者发起主动成员推断攻击,即使全局模型取得了高预测准确率。
引用
@article{arxiv.1812.00910,
title = {Comprehensive Privacy Analysis of Deep Learning: Passive and Active White-box Inference Attacks against Centralized and Federated Learning},
author = {Milad Nasr and Reza Shokri and Amir Houmansadr},
journal= {arXiv preprint arXiv:1812.00910},
year = {2020}
}
备注
2019 IEEE Symposium on Security and Privacy (SP)