中文

针对图神经网络的群体属性推断攻击

机器学习 2022-09-06 v1 密码学与安全

摘要

随着机器学习(ML)技术的快速应用,ML模型的共享日益普遍。然而,ML模型易遭受泄露训练数据信息的隐私攻击。本文关注一类称为属性推断攻击(PIA)的特定隐私攻击,其通过访问目标ML模型来推断训练数据的敏感属性。具体而言,我们考虑以图神经网络(GNN)作为目标模型,并以训练图中特定节点与连边的群体分布作为目标属性。现有工作已探讨针对图级属性的PIA,但尚无研究考察群体层级的节点与连边属性推断。本文首次对针对GNN的群体属性推断攻击(GPIA)进行系统性研究。首先,我们考虑在黑盒与白盒设定下、具备各类敌手知识的威胁模型分类,并为这些设定设计了六种不同攻击。我们在三个代表性GNN模型与三个真实图上的大量实验评估了这些攻击的有效性。结果表明这些攻击有效,其准确率优于基线方法。其次,我们分析了促成GPIA成功的内在因素,表明在含或不含目标属性的图上训练的目标模型在模型参数和/或模型输出上表现出某种差异性,使敌手得以推断该属性的存在。进一步,我们设计了一组针对GPIA攻击的防御机制,并证明这些机制能在GNN模型精度微小损失下有效降低攻击准确率。

关键词

引用

@article{arxiv.2209.01100,
  title  = {Group Property Inference Attacks Against Graph Neural Networks},
  author = {Xiuling Wang and Wendy Hui Wang},
  journal= {arXiv preprint arXiv:2209.01100},
  year   = {2022}
}

备注

Full version of the ACM CCS'22 paper