中文

隐私有多易被攻破:协同推理中模型反演攻击的探测与抵抗

密码学与安全 2025-06-23 v7 信息论 math.IT

摘要

协同推理(CI)通过向云端模型传输中间特征来提高边缘设备的计算效率。然而,这一过程不可避免地将特征表示暴露于模型反演攻击(MIAs),从而实现未经授权的数据重构。尽管已有广泛研究,但目前尚无评估 MIA 实施难度的既定标准,留下了一个未解的根本问题:\textit{究竟哪些因素真正且可验证地决定了 CI 中攻击的成功?}此外,现有防御缺乏上述理论基础,使得在确保隐私和最小化计算开销的同时有效调节特征信息变得极具挑战性。这些缺陷带来了三个关键挑战:理论空白、方法局限和实际约束。为克服这些挑战,我们提出了首个评估 CI 中 MIA 难度的理论标准,将互信息、熵和有效信息量识别为关键影响因素。使用互信息神经估计器证明了该标准的有效性。基于这一见解,我们提出了 SiftFunnel,这是一个在保持可用性的同时抵抗 MIA 的隐私保护框架。具体而言,我们引入线性和非线性相关性约束以及标签平滑来抑制冗余信息传输,有效平衡隐私与可用性。为增强可部署性,边缘模型采用带有注意力机制的漏斗形结构,在减少计算和存储负担的同时增强隐私。实验表明,与 SOTA 防御相比,SiftFunnel 将重构误差增加了约 30\%,将互信息和有效信息指标降低了 \geq50\%,并将边缘负担减少了近 20×20\times,同时保持了相当的可用性。

关键词

引用

@article{arxiv.2501.00824,
  title  = {How Breakable Is Privacy: Probing and Resisting Model Inversion Attacks in Collaborative Inference},
  author = {Rongke Liu and Youwen Zhu and Dong Wang and Gaoning Pan and Xingyu He and Weizhi Meng},
  journal= {arXiv preprint arXiv:2501.00824},
  year   = {2025}
}

备注

15 pages, 5 figures, 6 tables. The experimental data have been corrected, and some explanations have been supplemented