模型反演攻击与密码学模糊提取器的结合
密码学与安全
2025-11-11 v2 机器学习
摘要
模型反演攻击是面向使用机器学习 (ML) 模型的隐私敏感应用的一个开放性挑战。例如,面部认证系统使用现代 ML 模型从已注册用户的面部图像中计算嵌入向量并存储 them。如果被泄露,反演攻击即可准确重建用户的面部图像。尽管已有十年最佳努力解决方案,却没有对抵御模型反演的理想防御属性进行系统性表征,甚至对于数据泄露易受攻击的标准面部认证系统。本文首先形式化抵御模型反演的理想属性,并首次将其与密码学概念中的模糊提取器相联系。我们进一步展示,现有模糊提取器在基于 ML 的面部认证中是不安全的。为此,我们提出了名为 PIPE 的新型模型反演攻击,其在大多数情况下成功率超过 89%。随后,我们提出 L2FE-Hash,首个支持标准欧几里得距离比较器的模糊提取器,这在许多基于 ML 的应用中都是必需的,包括面部认证。我们对其计算安全性保证进行形式化分析,即使在存储密钥完全泄露的极端威胁模型下,也可实现。我们通过实证实验展示其在面部认证中的可用性。它提供了攻击中性的安全性,无需对其保护的 ML 模型进行重新训练。实验上,它中和了现有最先进的反演攻击以及我们的新 PIPE 攻击。
引用
@article{arxiv.2510.25687,
title = {Model Inversion Attacks Meet Cryptographic Fuzzy Extractors},
author = {Mallika Prabhakar and Louise Xu and Prateek Saxena},
journal= {arXiv preprint arXiv:2510.25687},
year = {2025}
}