Oriole:抵御针对可信深度学习模型的隐私保护
密码学与安全
2021-05-18 v2 人工智能
摘要
深度神经网络在人脸识别领域取得了前所未有的成功,以至于任何个人都可以未经他人明确许可而从互联网上抓取他人数据,用于训练高精度人脸识别模型,这造成了严重的隐私侵犯。近来,一个名为 Fawkes(发表于 USENIX Security 2020)的知名系统声称,通过上传加掩蔽的用户图像而非原始图像,可消除这一隐私威胁。本文中,我们提出 Oriole 系统,其结合了数据投毒攻击与规避攻击的优势,利用 Oriole 生成的多重掩蔽图像训练攻击者人脸识别模型,从而挫败 Fawkes 所提供的保护。结果,攻击模型的人脸识别准确率得以保持,并揭示了 Fawkes 的弱点。实验结果表明,我们提出的 Oriole 系统能有效干扰 Fawkes 系统的性能,取得理想的攻击效果。我们的消融研究强调了影响 Oriole 系统性能的多个主要因素,包括 DSSIM 扰动预算、泄露的干净用户图像比例,以及每张未掩蔽图像所对应的多重掩蔽数量。我们也识别并详细讨论了 Fawkes 的漏洞。我们希望本文提出的新方法能告知安全界:有必要设计更鲁棒的隐私保护深度学习模型。
引用
@article{arxiv.2102.11502,
title = {Oriole: Thwarting Privacy against Trustworthy Deep Learning Models},
author = {Liuqiao Chen and Hu Wang and Benjamin Zi Hao Zhao and Minhui Xue and Haifeng Qian},
journal= {arXiv preprint arXiv:2102.11502},
year = {2021}
}