中文

生成分布即会员推断攻击生成式模型所需的一切

密码学与安全 2023-10-31 v1 计算机视觉与模式识别 机器学习

摘要

生成式模型已在多种视觉创作任务中展现出革命性成功,但与此同时,它们也面临训练数据隐私泄露的威胁。已有若干会员推断攻击(MIAs)被提出,通过将查询图像分类为训练集成员或非成员来暴露生成式模型的隐私漏洞。然而,这些攻击存在重大局限,例如需要影子模型和白盒访问,且忽视或仅关注扩散模型的独有特性,阻碍了其向多种生成式模型的泛化。相比之下,我们提出首个针对多种生成式模型(如生成对抗网络、[变分]自编码器、隐式函数及新兴的扩散模型)的通用会员推断攻击。我们仅利用目标生成器产生的生成分布与辅助非成员数据集,因而将目标生成器视为黑盒,且对其架构与应用场景未知。实验验证所有生成式模型均易受我们的攻击。例如,我们的工作对基于 CIFAR-10 与 CelebA 训练的 DDPM、DDIM 和 FastDPM 实现了攻击 AUC >0.99>0.99;对 VQGAN、LDM(文本条件生成)和 LIIF 的攻击 AUC >0.90>0.90。据此,我们呼吁相关领域在设计与发布生成式模型时警惕此类隐私泄露风险。

关键词

引用

@article{arxiv.2310.19410,
  title  = {Generated Distributions Are All You Need for Membership Inference Attacks Against Generative Models},
  author = {Minxing Zhang and Ning Yu and Rui Wen and Michael Backes and Yang Zhang},
  journal= {arXiv preprint arXiv:2310.19410},
  year   = {2023}
}