中文

面向联邦提示调优的软提示隐私攻击

机器学习 2026-02-10 v2 密码学与安全

摘要

成员推断攻击 (MIA) 构成联邦学习 (FL) 中的重大隐私威胁,因为它允许对手判断受方的私有数据集是否包含特定数据样本。虽然针对标准联邦学习中成员推断攻击的防御已为人所了解,但向联邦微调的转变引入了新的、 largely 未探索的攻击面。为凸显此新兴 FL 概念中的脆弱性,我们演示联邦提示调优(即通过小型输入前缀适配预训练模型以提高效率)也暴露了新的隐私攻击向量。我们提出 PromptMIA,针对联邦提示调优设计的成员推断攻击,其中恶意服务器可插入对抗性精心设计的提示,并监控其在协同训练期间的更新,以准确确定目标数据点是否位于受方的私有数据集中。我们将此威胁形式化为安全博弈,并经验性地表明 PromptMIA 在多样化基准数据集上始终可获得高优势。我们的理论分析进一步建立了攻击优势的下界,解释并支持我们实验结果中持续观察到的高优势。我们还探讨了常规成员推断防御(最初针对梯度或输出型攻击)的有效性,并分析其与 PromptMIA 所呈现的独特威胁图景之间的相互作用。结果凸显当前防御措施在联邦设置下面临的非平凡挑战,并为其局限性提供了洞见,进一步凸显了针对联邦环境下提示调优的防御策略的必要性。

关键词

引用

@article{arxiv.2601.06641,
  title  = {Leveraging Soft Prompts for Privacy Attacks in Federated Prompt Tuning},
  author = {Quan Minh Nguyen and Min-Seon Kim and Hoang M. Ngo and Trong Nghia Hoang and Hyuk-Yoon Kwon and My T. Thai},
  journal= {arXiv preprint arXiv:2601.06641},
  year   = {2026}
}