双模型防御:通过不相交数据分割保护扩散模型免受成员推断攻击
机器学习
2024-10-23 v1 计算机视觉与模式识别
摘要
扩散模型在图像合成方面展现了卓越的能力,但其最近被证实的对成员推断攻击(MIA)的脆弱性引发了一个关键的隐私问题。本文介绍了两种新颖且高效的方法(DualMD 和 DistillMD),用于保护扩散模型免受 MIA 攻击,同时保持高实用性。这两种方法都基于在原始数据集的不相交子集上训练两个独立的扩散模型。然后,DualMD 采用一个利用这两个模型的私有推理流程。这种策略通过限制任何单个模型包含的关于单个训练样本的信息,显著降低了黑盒 MIA 的风险。这两个模型还可以生成“软目标”,用于在 DistillMD 中训练一个私有学生模型,从而增强针对所有类型 MIA 的隐私保证。在多种数据集的白盒和黑盒设置下,针对最先进的 MIA 对 DualMD 和 DistillMD 进行的广泛评估表明,它们在显著降低 MIA 成功率的同时,保持了有竞争力的图像生成性能。值得注意的是,我们的实验揭示,DistillMD 不仅能防御 MIA,还能减轻模型记忆化,这表明这两种脆弱性都源于过拟合,并且可以通过我们的统一方法同时解决。
引用
@article{arxiv.2410.16657,
title = {Dual-Model Defense: Safeguarding Diffusion Models from Membership Inference Attacks through Disjoint Data Splitting},
author = {Bao Q. Tran and Viet Nguyen and Anh Tran and Toan Tran},
journal= {arXiv preprint arXiv:2410.16657},
year = {2024}
}