Double-Dip:利用迁移学习与随机化抵御仅标签成员推理攻击
机器学习
2024-02-05 v1 人工智能
密码学与安全
摘要
迁移学习(TL)已被证明能在训练样本稀缺时提升深度神经网络(DNN)模型的性能。然而,TL 作为降低过拟合 DNN 对隐私攻击脆弱性的解决方案的适用性尚未被探索。一类称为成员推理攻击(MIAs)的隐私攻击旨在判断给定样本是否属于训练数据集(成员)或不属于(非成员)。我们引入 Double-Dip,这是一项系统的实证研究,旨在探讨使用 TL(第一阶段)结合随机化(第二阶段)来抵御针对过拟合 DNN 的 MIA,同时不降低分类准确率。我们的研究考察了源模型与目标模型之间共享特征空间和参数值、冻结层数量以及预训练模型复杂度的作用。我们在三个(目标,源)数据集对上评估了 Double-Dip:(i) (CIFAR-10, ImageNet),(ii) (GTSRB, ImageNet),(iii) (CelebA, VGGFace2)。我们考虑了四个公开可用的预训练 DNN:(a) VGG-19,(b) ResNet-18,(c) Swin-T,和 (d) FaceNet。我们的实验表明,第一阶段降低了攻击者的成功率,同时显著提高了非成员样本的分类准确率,无论攻击者是以白盒还是黑盒方式访问 DNN 模型,并试图实施最先进的仅标签 MIA。在第二阶段之后,攻击者实施仅标签 MIA 的成功率进一步降低至接近 50%,使其更接近随机猜测,显示了 Double-Dip 的有效性。Double-Dip 的第二阶段还实现了比正则化和基于差分隐私的方法更低的攻击成功率(ASR)和更高的分类准确率。
引用
@article{arxiv.2402.01114,
title = {Double-Dip: Thwarting Label-Only Membership Inference Attacks with Transfer Learning and Randomization},
author = {Arezoo Rajabi and Reeya Pimple and Aiswarya Janardhanan and Surudhi Asokraj and Bhaskar Ramasubramanian and Radha Poovendran},
journal= {arXiv preprint arXiv:2402.01114},
year = {2024}
}