DCMI:一种针对检索增强生成的差分校准成员推断攻击
密码学与安全
2025-09-09 v1 人工智能
机器学习
摘要
检索增强生成(Retrieval-Augmented Generation, RAG)通过集成外部知识库有效减少了幻觉现象,但也引入了针对包含敏感数据的 RAG 系统的成员推断攻击(Membership Inference Attacks, MIAs)的漏洞。现有针对 RAG 外部数据库的 MIA 通常依赖模型响应,但忽略了非成员检索文档对 RAG 输出的干扰,限制了其有效性。为此,我们提出 DCMI(Differential Calibration Membership Inference Attack),一种差分校准 MIA,通过灵敏度差异在查询扰动下区分成员和非成员检索文档。具体而言,DCMI 生成扰动查询进行校准,以隔离成员检索文档的贡献,同时最小化非成员检索文档的干扰。在 progressively relaxed 假设下,实验表明 DCMI 在各类基线上均表现出色——例如,在以 Flan-T5 为基础的 RAG 系统上,DCMI 实现了 97.42% 的 AUC 和 94.35% 的准确率,显著高于 MBA 基线超过 40%。此外,在真实世界的 RAG 平台如 Dify 和 MaxKB 上,DCMI 仍保持约 10%-20% 的优势。这些结果凸显了 RAG 系统的隐私风险,强调需要更强的保护机制。我们呼吁社区进一步深入调查此类在快速演化的 RAG 系统中的数据泄露风险。我们的代码已发布于 https://github.com/Xinyu140203/RAG_MIA。
引用
@article{arxiv.2509.06026,
title = {DCMI: A Differential Calibration Membership Inference Attack Against Retrieval-Augmented Generation},
author = {Xinyu Gao and Xiangtao Meng and Yingkai Dong and Zheng Li and Shanqing Guo},
journal= {arXiv preprint arXiv:2509.06026},
year = {2025}
}