采样高斯机制自适应组合的优化成员推断界
密码学与安全
2022-04-14 v1 机器学习
摘要
给定一个已训练模型与一个数据样本,成员推断 (MI) 攻击预测该样本是否在模型训练集中。针对 MI 攻击的一种常见对策是在模型训练时利用差分隐私 (DP) 来掩盖个体样本的存在。尽管这种 DP 的使用是限制 MI 攻击有效性的一种原则性方法,DP 所提供的界与 MI 攻击的经验性能间仍存在差距。在本文中,我们推导了实施 MI 攻击的对手之 \textit{优势} 的界,并证明其对广泛使用的的高斯机制的紧性。我们进一步给出 MI 攻击 \textit{置信度} 的界。我们的界远强于 DP 分析所得者。例如,分析 的 DP-SGD 设定,依据我们的分析将对优势获得约 0.36 的上界,而利用先前将 转换为成员推断界的工作之分析则得到约 0.97 的界。最后,利用我们的分析,我们为在 CIFAR10 数据集上训练的模型提供 MI 度量。据我们所知,我们的分析提供了该隐私下最先进的成员推断界。
引用
@article{arxiv.2204.06106,
title = {Optimal Membership Inference Bounds for Adaptive Composition of Sampled Gaussian Mechanisms},
author = {Saeed Mahloujifar and Alexandre Sablayrolles and Graham Cormode and Somesh Jha},
journal= {arXiv preprint arXiv:2204.06106},
year = {2022}
}