中文

会员推断攻击暴露ECG基础编码器的参与隐私

机器学习 2026-04-14 v1

摘要

基于自监督学习预训练的面向ECG的基础编码器越来越广泛地被用于跨任务、跨机构和部署环境的重用,常通过模型即服务接口暴露标量分数或潜在表示。虽然这种重用提高了数据效率和泛化能力,但它引发了参与隐私担忧:是否可以推断出特定个体或群体是否为预训练贡献了ECG数据,即使原始波形和诊断标签从未披露。在连接健康领域,训练参与本身可能透露机构归属、研究 enrollment 或敏感健康背景。我们对现代自监督ECG基础编码器进行了基于实现的审计,覆盖对比目标(SimCLR、TS2Vec)和掩码重建目标(CNN和Transformer-based MAE)。我们评估了三种现实的攻击者接口:(i)仅得分的黑箱访问到标量输出,(ii)聚合跨多次查询的主观统计信息的自适应学习型攻击者,以及(iii)访问嵌入的攻击者探测潜在表示几何。使用以主题为中心的协议,进行窗口到主题聚合,并在固定假阳性率下进行校准,进行跨数据集审计,我们观察到异构且客观依赖的参与泄漏:泄漏在小型或机构特定的群体中最为显著;对于对比编码器,在嵌入空间中可接近饱和,而更大且更具多样性的数据集显著降低了操作尾部风险。总体而言,我们的结果表明,仅限制对原始信号或标签的访问是不足以保证参与隐私的,强调在连接健康系统中对可重用生物信号基础编码器进行部署感知式审计的必要性。

关键词

引用

@article{arxiv.2604.10424,
  title  = {Membership Inference Attacks Expose Participation Privacy in ECG Foundation Encoders},
  author = {Ziyu Wang and Elahe Khatibi and Ankita Sharma and Krishnendu Chakrabarty and Sanaz Rahimi Moosavi and Farshad Firouzi and Amir Rahmani},
  journal= {arXiv preprint arXiv:2604.10424},
  year   = {2026}
}