中文

LDL:一种针对基于标签的成员推断攻击的防御方法

机器学习 2022-12-19 v2 密码学与安全

摘要

医疗保健和金融等应用中用于训练深度神经网络(DNN)模型的数据通常包含敏感信息。DNN 模型可能存在过拟合。已有研究表明,过拟合模型易受基于查询的攻击,如成员推断攻击(MIAs)。MIAs 旨在判断某个样本是否属于用于训练分类器的数据集(成员)或不属于(非成员)。近来,提出了一类新的基于标签的 MIAs(LAB MIAs),其中攻击者仅需掌握样本的预测标签知识。针对执行 LAB MIA 且无法重新训练的 DNN 模型开发防御方法仍是一个开放问题。我们提出 LDL,一种针对 LAB MIAs 的轻量级防御。LDL 通过在被查询样本周围构造高维球体来工作,使得模型对该球体内样本的(含噪)变体决策保持不变。这一标签不变性球体制造了模糊性,阻止查询攻击者正确判断样本是成员还是非成员。我们解析刻画了部署 LDL 时执行 LAB MIA 的攻击者的成功率,并表明该表述与实验观测一致。我们在七个数据集——CIFAR-10、CIFAR-100、GTSRB、Face、Purchase、Location 和 Texas——上评估了 LDL,这些数据集的训练数据规模各异。所有这些数据集都已被 SOTA LAB MIAs 使用。我们的实验表明,LDL 在每种情况下都降低了执行 LAB MIA 的攻击者的成功率。我们将 LDL 与需要重新训练 DNN 模型的 LAB MIA 防御方法进行经验比较,结果表明尽管无需重新训练 DNN,LDL 仍表现良好。

关键词

引用

@article{arxiv.2212.01688,
  title  = {LDL: A Defense for Label-Based Membership Inference Attacks},
  author = {Arezoo Rajabi and Dinuka Sahabandu and Luyao Niu and Bhaskar Ramasubramanian and Radha Poovendran},
  journal= {arXiv preprint arXiv:2212.01688},
  year   = {2022}
}

备注

to appear in ACM ASIA Conference on Computer and Communications Security (ACM ASIACCS 2023)