中文

双视图推理攻击:机器遗忘放大隐私暴露

机器学习 2025-12-19 v1 计算机视觉与模式识别

摘要

机器遗忘是一种新近流行的技术,用于从训练好的模型中移除特定的训练数据,从而使其能够遵循数据删除请求。虽然它保护了请求遗忘的用户权利,但也引入了新的隐私风险。先前的研究主要关注已遗忘数据的隐私,而保留数据的风险则鲜有探讨。为填补这一差距,我们关注保留数据的隐私风险,并首次在双视图设置下揭示机器遗忘所引入的漏洞——在该设置下,攻击者可以查询原始模型和已遗忘模型。从信息论的角度,我们引入“隐私知识增益”(privacy knowledge gain)的概念,证明双视图设置允许攻击者获取的更多信息超出仅查询单个模型,从而放大了隐私泄露。为有效证明这一威胁,我们提出了 DVIA(Dual-View Inference Attack),该攻击通过对两个模型的黑盒查询,从而提取保留数据的成员信息。DVIA 无需训练攻击模型,采用轻量级似然比推理模块实现高效推理。跨不同数据集和模型架构的实验验证了 DVIA 的有效性,并突显了双视图设置中固有的隐私风险。

关键词

引用

@article{arxiv.2512.16126,
  title  = {Dual-View Inference Attack: Machine Unlearning Amplifies Privacy Exposure},
  author = {Lulu Xue and Shengshan Hu and Linqiang Qian and Peijin Guo and Yechao Zhang and Minghui Li and Yanjun Zhang and Dayong Ye and Leo Yu Zhang},
  journal= {arXiv preprint arXiv:2512.16126},
  year   = {2025}
}

备注

Accepeted by AAAI2026