LoMime:基于模型提取的查询高效标签-only 成员推断攻击
机器学习
2026-02-24 v1 密码学与安全
摘要
成员推断攻击(MIA)威胅着机器学习模型的隐私,通过揭示特定数据点是否用于训练来实现。现有 MIA 常依赖不切实际的假设,如访问公共数据集、阴影模型、置信度评分或训练数据分布知识,并容易受到置信度遮蔽和对抗正则化等防御措施的攻击。即使在严格约束下,标签-only MIA 也因每个样本的查询需求高而不实用。我们提出一种基于迁移性和模型提取的成本有效标签-only MIA 框架。通过主动采样、扰动选择和合成数据查询目标模型 M,从而提取出功能类似的替代模型 S,在其上执行成员推断。这将查询开销转移到一次性提取阶段,从而消除对 M 的重复查询。在严格的黑箱约束下,我们的方法在性能上与最先进的标签-only MIA 相当,同时显著降低查询成本。在包含 Purchase、Location 和 Texas Hospital 在内的基准测试中,我们表明,仅相当于测试约 1% 训练样本的查询预算即可提取 S,并实现成员推断准确率在 M 附近 ±1% 的精度。我们还评估了标准防御措施针对标签-only MIA 的有效性。
引用
@article{arxiv.2602.18934,
title = {LoMime: Query-Efficient Membership Inference using Model Extraction in Label-Only Settings},
author = {Abdullah Caglar Oksuz and Anisa Halimi and Erman Ayday},
journal= {arXiv preprint arXiv:2602.18934},
year = {2026}
}