用于成员推断的LTU攻击器
机器学习
2022-02-07 v1
摘要
我们解决在黑盒与白盒设定下防御预测模型(如机器学习分类器,即防御者模型)免受成员推断攻击的问题,其中训练者与训练后的模型被公开发布。防御者旨在优化双重目标:效用与隐私。效用与隐私均使用包含攻击器与评估器的外部装置进行评估。一方面,与防御者训练数据分布相似的保留数据用于评估效用;另一方面,保留数据与防御者训练数据混合用于评估成员推断攻击的鲁棒性。两种情形下均使用分类准确率或错误率作为度量:效用由防御者模型的分类准确率评估;隐私由所谓“留二无标签”(LTU)攻击器的成员预测错误率评估,该攻击器可访问所有防御者与保留数据,仅各有一个样本的成员标签未知。我们证明,在特定条件下,即便是“朴素”LTU攻击器也能以简单攻击策略达到隐私损失的的下界,从而导出保护隐私的具体必要条件,包括:防止过拟合与添加一定量的随机性。然而,我们也表明此类朴素LTU攻击器可能未能攻击文献中已知脆弱模型的隐私,证明知识必须辅以强攻击策略才能使LTU攻击器成为评估隐私的有力手段。我们在QMNIST与CIFAR-10数据集上的实验验证了我们的理论结果,并确认了过拟合预防与随机性在防御隐私攻击算法中的作用。
引用
@article{arxiv.2202.02278,
title = {LTU Attacker for Membership Inference},
author = {Joseph Pedersen and Rafael Muñoz-Gómez and Jiangnan Huang and Haozhe Sun and Wei-Wei Tu and Isabelle Guyon},
journal= {arXiv preprint arXiv:2202.02278},
year = {2022}
}
备注
10 pages, 4 figures, accepted for presentation at the Third AAAI Workshop on Privacy-Preserving Artificial Intelligence (PPAI-22), February 2022