中文

如何结合针对多个更新模型的成员推断攻击

机器学习 2022-05-16 v1 密码学与安全

摘要

大量研究表明,机器学习模型易受侵犯训练数据参与者隐私的成员推断 (MI) 攻击。大多数 MI 研究聚焦于单一独立模型的情形,而生产型机器学习平台常随时间更新模型,且数据分布常发生偏移,为攻击者提供了更多信息。本文提出利用一次或多次模型更新来改进 MI 的新攻击。我们方法的关键部分是利用分别对原始与更新模型发起的独立 MI 攻击所得的丰富信息,并以特定方式组合该信息以提升攻击有效性。我们提出了一组组合函数及各自的调优方法,并对各类选项给出分析与定量依据。我们在四个公开数据集上的结果表明,我们的攻击能有效利用更新信息,使攻击方相较独立模型上的攻击、也相较先前在相关机器遗忘设定中利用模型更新的 MI 攻击获得显著优势。我们首次度量了分布偏移对带模型更新的 MI 攻击的影响,并表明更剧烈的分布偏移比较渐进偏移导致显著更高的 MI 风险。我们的代码见 https://www.github.com/stanleykywu/model-updates。

关键词

引用

@article{arxiv.2205.06369,
  title  = {How to Combine Membership-Inference Attacks on Multiple Updated Models},
  author = {Matthew Jagielski and Stanley Wu and Alina Oprea and Jonathan Ullman and Roxana Geambasu},
  journal= {arXiv preprint arXiv:2205.06369},
  year   = {2022}
}

备注

31 pages, 9 figures