中文

MIST:通过成员不变子空间训练防御成员推断攻击

密码学与安全 2024-05-30 v2 机器学习

摘要

在成员推断(MI)攻击中, adversary 试图确定某实例是否用于训练机器学习(ML)模型。当使用私有数据训练 ML 模型时,MI 攻击是主要的隐私担忧。文献中多数 MI 攻击利用了 ML 模型被训练以良好拟合训练数据、从而在训练实例上损失极低这一事实。因此多数针对 MI 攻击的防御试图使模型较不拟合训练数据。然而,这样做通常导致更低的准确率。我们观察到训练实例对 MI 攻击的脆弱程度不同。多数实例即使未被纳入训练也具有低损失。对这些实例,模型可良好拟合而无需担忧 MI 攻击。一种有效防御只需(可能隐式地)识别易受 MI 攻击的实例并避免过拟合它们。一大挑战是如何在高效训练过程中实现此种效果。利用表示学习中两项近期进展:反事实不变表示与子空间学习方法,我们引入一种新颖的成员不变子空间训练(MIST)方法来防御 MI 攻击。MIST 避免过拟合脆弱实例而不显著影响其餘实例。我们开展了广泛实验研究,将 MIST 与多种其他最先进(SOTA) MI 防御针对若干 SOTA MI 攻击进行比较。我们发现 MIST 优于其他防御,同时仅导致极小的测试准确率下降。

关键词

引用

@article{arxiv.2311.00919,
  title  = {MIST: Defending Against Membership Inference Attacks Through Membership-Invariant Subspace Training},
  author = {Jiacheng Li and Ninghui Li and Bruno Ribeiro},
  journal= {arXiv preprint arXiv:2311.00919},
  year   = {2024}
}