中文

基于相对决策边界距离的 membership inference attack

机器学习 2023-06-08 v1

摘要

Membership inference attack(成员推断攻击)是机器学习中最流行的隐私攻击之一,旨在预测给定样本是否包含在目标模型的训练集中。仅标签成员推断攻击是一种利用样本鲁棒性的变体,因假设攻击者仅能访问输入样本的预测标签这一实际场景而受到更多关注。然而,由于衡量鲁棒性的决策边界距离受随机初始图像影响强烈,攻击者即使对相同输入样本也可能得到相反结果。本文提出一种新方法,称为仅标签设定下的多类自适应成员推断攻击。在早期攻击迭代中遍历所有目标类的决策边界距离,后续攻击迭代以最短决策边界距离继续,以获得稳定且最优的决策边界距离。不同于使用单一边界距离,样本与邻点之间的相对边界距离也被用作新的成员分数,以区分训练集内的成员样本与训练集外的非成员样本。实验表明,先前使用无目标HopSkipJump算法的仅标签成员推断攻击在超过一半的样本上未能达到最优决策边界,而我们的多目标HopSkipJump算法在几乎所有样本上均成功。此外,大量实验表明,我们的多类自适应MIA在CIFAR10和CIFAR100数据集上优于当前仅标签成员推断攻击,尤其在低假正率下的真正率指标上。

关键词

引用

@article{arxiv.2306.04109,
  title  = {Membership inference attack with relative decision boundary distance},
  author = {JiaCheng Xu and ChengXiang Tan},
  journal= {arXiv preprint arXiv:2306.04109},
  year   = {2023}
}

备注

12 pages,9 figures, 5 tables