中文

针对节点级图神经网络的仅标签成员推断攻击

密码学与安全 2022-07-29 v1 机器学习

摘要

图神经网络(GNNs)受卷积神经网络(CNNs)启发,聚合节点邻居的消息与结构信息,以获得用于节点分类、图分类和链接表达的节点表示。已有研究表明,GNNs 易受成员推断攻击(MIAs)的威胁,此类攻击推断某个节点是否属于 GNNs 的训练数据,并泄露节点的隐私信息,如患者病史。以往的 MIA 实现利用了模型的概率输出,若 GNNs 仅对输入提供预测标签(仅标签)则不可行。本文中,我们借助 GNNs 灵活的预测机制(例如,即便邻居信息不可得也能获得某节点的预测标签),提出一种针对节点分类 GNNs 的仅标签 MIA。我们的攻击方法在多数数据集与 GNN 模型上取得了约 60% 的准确率、精确率与曲线下面积(AUC),其中部分结果可与甚至优于在我们环境与设置下实现的最先进基于概率的 MIAs。此外,我们分析了采样方法、模型选择方式与过拟合程度对仅标签 MIA 攻击性能的影响,这些因素均对攻击性能有影响。接着,我们考虑放宽关于攻击者额外数据集(影子数据集)及目标模型额外信息的假设场景,即便在这些场景下,我们的仅标签 MIA 在多数情况下仍取得更好的攻击性能。最后,我们探究了可能防御手段的有效性,包括 Dropout、Regularization、Normalization 与 Jumping knowledge,这四种防御均未能完全阻止我们的攻击。

关键词

引用

@article{arxiv.2207.13766,
  title  = {Label-Only Membership Inference Attack against Node-Level Graph Neural Networks},
  author = {Mauro Conti and Jiaxin Li and Stjepan Picek and Jing Xu},
  journal= {arXiv preprint arXiv:2207.13766},
  year   = {2022}
}