中文

Diffence:利用扩散模型防御成员隐私

密码学与安全 2025-09-29 v3 计算机视觉与模式识别 机器学习

摘要

深度学习模型在取得显著性能的同时,容易受到成员推理攻击(MIAs)。尽管已有多种防御方法被提出,但在隐私-效用权衡方面仍有很大改进空间。本文通过利用生成模型,引入了一种新颖的针对MIAs的防御框架。我们防御的关键直觉是,在将输入样本馈送到目标模型之前,通过重新生成输入样本,消除MIAs所利用的成员与非成员输入之间的差异。因此,我们的防御方法DIFFENCE在推理前工作,这与之前要么在训练时要么在推理后的防御方法不同。DIFFENCE的一个独特之处在于它仅对输入样本进行操作,而不修改目标模型的训练或推理阶段。因此,它可以与其他防御机制级联使用,我们通过实验证明了这一点。DIFFENCE旨在保留模型对每个样本的预测标签,从而不影响准确率。此外,我们通过实验证明它不会降低置信度向量的有用性。通过大量实验,我们表明DIFFENCE可以作为一种鲁棒的即插即用防御机制,在不损害模型效用的前提下增强成员隐私。例如,在三个数据集上,DIFFENCE平均将未防御模型的MIA准确率降低了15.8%,攻击AUC降低了14.0%,且不影响模型效用。通过将DIFFENCE与先前的防御方法集成,我们可以在隐私-效用权衡中实现新的最佳性能。例如,与最先进的SELENA防御结合时,攻击准确率降低了9.3%,攻击AUC降低了10.0%。DIFFENCE通过施加可忽略的计算开销实现这一点,平均每个样本的推理时间仅增加57毫秒。

关键词

引用

@article{arxiv.2312.04692,
  title  = {Diffence: Fencing Membership Privacy With Diffusion Models},
  author = {Yuefeng Peng and Ali Naseh and Amir Houmansadr},
  journal= {arXiv preprint arXiv:2312.04692},
  year   = {2025}
}

备注

NDSS 2025