中文

LoMime:基于模型提取的查询高效标签-only 成员推断攻击

机器学习 2026-02-24 v1 密码学与安全

摘要

成员推断攻击(MIA)威胅着机器学习模型的隐私,通过揭示特定数据点是否用于训练来实现。现有 MIA 常依赖不切实际的假设,如访问公共数据集、阴影模型、置信度评分或训练数据分布知识,并容易受到置信度遮蔽和对抗正则化等防御措施的攻击。即使在严格约束下,标签-only MIA 也因每个样本的查询需求高而不实用。我们提出一种基于迁移性和模型提取的成本有效标签-only MIA 框架。通过主动采样、扰动选择和合成数据查询目标模型 M,从而提取出功能类似的替代模型 S,在其上执行成员推断。这将查询开销转移到一次性提取阶段,从而消除对 M 的重复查询。在严格的黑箱约束下,我们的方法在性能上与最先进的标签-only MIA 相当,同时显著降低查询成本。在包含 Purchase、Location 和 Texas Hospital 在内的基准测试中,我们表明,仅相当于测试约 1% 训练样本的查询预算即可提取 S,并实现成员推断准确率在 M 附近 ±1% 的精度。我们还评估了标准防御措施针对标签-only MIA 的有效性。

关键词

引用

@article{arxiv.2602.18934,
  title  = {LoMime: Query-Efficient Membership Inference using Model Extraction in Label-Only Settings},
  author = {Abdullah Caglar Oksuz and Anisa Halimi and Erman Ayday},
  journal= {arXiv preprint arXiv:2602.18934},
  year   = {2026}
}