基于监测的差分隐私机制抵御查询泛洪参数复制攻击
密码学与安全
2020-11-03 v1 机器学习
摘要
由机器学习算法驱动的公开智能服务易受模型提取攻击,此类攻击可通过公开查询窃取学习模型的机密信息。尽管存在一些保护方案,如差分隐私(DP)和监测,它们被视为缓解此类攻击的有前景技术,我们仍发现其漏洞依然存在。在本文中,我们提出一种自适应查询泛洪参数复制(QPD)攻击。 adversary 可通过 QPD 以黑盒访问且无需任何模型参数或训练数据的先验知识来推断模型信息。我们还开发了一种使用 DP 的防御策略,称为基于监测的 DP(MDP),以抵御这一新攻击。在 MDP 中,我们首先提出一种称为 Monitor 的新型实时模型提取状态评估方案,用于评估模型状况。然后,我们设计了一种名为 APBA 的方法来自适应地指导差分隐私预算分配。最后,所有带 MDP 的基于 DP 的防御可根据 Monitor 的结果动态调整模型响应中增加的噪声量,并有效防御 QPD 攻击。此外,我们在带有 DP 和监测保护的真实模型上全面评估并比较了 QPD 攻击与 MDP 防御的性能。
引用
@article{arxiv.2011.00418,
title = {Monitoring-based Differential Privacy Mechanism Against Query-Flooding Parameter Duplication Attack},
author = {Haonan Yan and Xiaoguang Li and Hui Li and Jiamin Li and Wenhai Sun and Fenghua Li},
journal= {arXiv preprint arXiv:2011.00418},
year = {2020}
}