针对图神经网络的模型反演攻击
机器学习
2022-09-20 v2 人工智能
密码学与安全
摘要
许多数据挖掘任务依赖图来建模个体(节点)间的关系结构。由于关系数据通常敏感,迫切需要对图数据中的隐私风险进行评估。针对数据分析模型的一种著名隐私攻击是模型反演攻击,其旨在推断训练数据集中的敏感数据并引发严重隐私担忧。尽管该攻击在网格状领域取得成功,但直接将其应用于图等非网格领域会导致较差的攻击性能。这主要源于未能考虑图的独特性质。为弥补这一差距,本文对针对图神经网络(GNNs)的模型反演攻击进行了系统研究,GNNs 是最先进的图分析工具之一。首先,在攻击者完全访问目标 GNN 模型的白盒设定下,我们提出 GraphMI 以推断私有训练图数据。具体而言,在 GraphMI 中,提出一个投影梯度模块来处理图边的离散性并保持图特征的稀疏性与平滑性;一个图自编码器模块用于高效利用图拓扑、节点属性与目标模型参数进行边推断;一个随机采样模块最终可采样离散边。此外,在攻击者仅能查询 GNN API 并接收分类结果的硬标签黑盒设定下,我们提出两种基于梯度估计与强化学习的方法(RL-GraphMI)。我们的实验结果表明此类防御尚不够有效,亟需更先进的隐私攻击防御手段。
引用
@article{arxiv.2209.07807,
title = {Model Inversion Attacks against Graph Neural Networks},
author = {Zaixi Zhang and Qi Liu and Zhenya Huang and Hao Wang and Chee-Kong Lee and Enhong Chen},
journal= {arXiv preprint arXiv:2209.07807},
year = {2022}
}
备注
Accepted by TKDE. arXiv admin note: substantial text overlap with arXiv:2106.02820