ML-Doctor:针对机器学习模型的推理攻击整体风险评估
密码学与安全
2021-10-07 v2 人工智能
机器学习
机器学习
摘要
针对机器学习(ML)模型的推理攻击使对手能够获取关于训练数据、模型参数等的敏感信息。尽管研究者已深入研究了若干类攻击,但他们多是孤立地进行。这导致我们缺乏对这些攻击所引发风险的全面认识,例如它们可应用的场景、影响其性能的共同因素、它们之间的关联,以及可能防御措施的有效性。在本文中,我们填补了这一空白,提出了一种针对机器学习模型不同推理攻击的首次整体性风险评估。我们聚焦于四种攻击——即成员推断、模型反演、属性推断与模型窃取——并建立了威胁模型分类法。我们在五种模型架构与四个图像数据集上开展的广泛实验评估表明,训练数据集的复杂度对攻击性能具有重要影响,而模型窃取与成员推断攻击的有效性呈负相关。我们还表明,像 DP-SGD 与知识蒸馏这样的防御措施仅能缓解部分推理攻击。我们的分析依赖于一个模块化可复用软件 ML-Doctor,它使 ML 模型拥有者能够评估部署其模型的风险,并同样可作为研究者与从业者的基准工具。
引用
@article{arxiv.2102.02551,
title = {ML-Doctor: Holistic Risk Assessment of Inference Attacks Against Machine Learning Models},
author = {Yugeng Liu and Rui Wen and Xinlei He and Ahmed Salem and Zhikun Zhang and Michael Backes and Emiliano De Cristofaro and Mario Fritz and Yang Zhang},
journal= {arXiv preprint arXiv:2102.02551},
year = {2021}
}