中文

难度校准够吗?面向更实用性的成员推断攻击

密码学与安全 2024-09-05 v2

摘要

机器学习模型对成员推断攻击 (Membership Inference Attacks, MIAs) 的脆弱性近年来引起了广泛关注。这些攻击旨在确定数据样本是否属于模型的训练集。近期研究聚焦于基于参考的攻击方法,这些方法利用独立训练的参考模型进行难度校准。虽然实证研究已证明其有效性,但我们对其成功或失败的情形仍缺乏深入理解。本文进一步深入探讨难度校准的作用。我们的观察揭示了校准方法的内在局限性,导致非成员被误分类,尤其在高损失样本上表现不佳。我们进一步识别出这些错误源于对潜在分布的抽样不完美,以及成员得分对模型参数的强依赖。通过揭示这些问题,我们提出了 RAPID:一种查询高效且计算高效的 MIA,直接 **Re**-releverage 原始的 **P**oin**s**-cores 以 **D**-mitigate difficulty calibration 中的错误。我们的实验结果覆盖 9 个数据集和 5 个模型架构,显示 RAPID 在各种指标上均优于先前的 SOTA 攻击(如 LiRA 和 Canary offline),同时保持计算效率。我们的观察和分析挑战了当前在高精度推断中难度校准事实标准范式,鼓励更多关注 MIAs 在更实际情景中所面临的持久风险。

关键词

引用

@article{arxiv.2409.00426,
  title  = {Is Difficulty Calibration All We Need? Towards More Practical Membership Inference Attacks},
  author = {Yu He and Boheng Li and Yao Wang and Mengda Yang and Juan Wang and Hongxin Hu and Xingyu Zhao},
  journal= {arXiv preprint arXiv:2409.00426},
  year   = {2024}
}

备注

Accepted by ACM CCS 2024