诚实但好奇的网络:私有输入的敏感属性可被秘密编码进分类器输出中
机器学习
2021-09-15 v3 信息论
math.IT
摘要
已知为分类非敏感目标属性而训练的深度神经网络,可通过分类器提取的内部表示泄露其输入数据的敏感属性。我们向前推进一步,表明深度分类器可被训练为在推理时将其输入数据的敏感属性秘密编码进分类器针对目标属性的输出中。我们提出的攻击即使在用户对分类器具有完整白盒视图、可隐藏所有内部表示且仅释放分类器对目标属性的估计时也有效。我们为此类攻击引入了信息论形式化,并给出了训练诚实但好奇(honest-but-curious, HBC)分类器的高效实证实现:这类分类器在预测目标属性时准确,但也可利用其输出秘密编码敏感属性。我们的工作揭示了一种漏洞,恶意机器学习服务提供商可在若干看似安全的场景(如加密推理、边缘计算或私有知识蒸馏)中利用该漏洞攻击用户隐私。在两个人脸图像数据集上对多个属性的实验结果表明,半可信服务器可训练出不仅完全诚实且准确好奇的分类器。最后我们展示了区分标准分类器与HBC分类器的困难,讨论了防御深度分类器这一漏洞的挑战,并列举了未来研究的相关开放方向。
引用
@article{arxiv.2105.12049,
title = {Honest-but-Curious Nets: Sensitive Attributes of Private Inputs Can Be Secretly Coded into the Classifiers' Outputs},
author = {Mohammad Malekzadeh and Anastasia Borovykh and Deniz Gündüz},
journal= {arXiv preprint arXiv:2105.12049},
year = {2021}
}
备注
In Proceedings of the 2021 ACMSIGSAC Conference on Computer and Communications Security (CCS '21)