中文

过度自信是危险之事:通过强制较低置信度预测缓解成员推断攻击

密码学与安全 2023-07-06 v1 人工智能 机器学习

摘要

机器学习(ML)模型易受成员推断攻击(MIAs)的威胁,此类攻击判定给定输入是否用于训练目标模型。尽管已有诸多缓解MIAs的努力,它们常面临隐私保护有限、准确率大幅下降和/或需要难以获取的额外数据等问题。本工作提出一种防御技术HAMP,可在不需额外数据的情况下同时实现强成员隐私与高准确率。为缓解不同形式的MIAs,我们观察到它们可通过不同代理统一归结为都利用了ML模型对训练样本预测的过度自信。这促使我们设计通过强制模型较低置信度预测,从而迫使模型在训练与测试样本上表现相似。HAMP由带有高熵软标签的新颖训练框架与基于熵的正则化项组成,以约束模型预测同时仍保持高准确率。为进一步降低隐私风险,HAMP统一将所有预测输出修改为低置信度输出,同时保持准确率,有效掩盖了成员与非成员上预测的差异。我们在五个基准数据集上进行了广泛评估,表明HAMP提供持续的高准确率与强成员隐私。与七种最先进防御方法的对比显示,HAMP实现了优于这些技术的隐私-效用权衡。

关键词

引用

@article{arxiv.2307.01610,
  title  = {Overconfidence is a Dangerous Thing: Mitigating Membership Inference Attacks by Enforcing Less Confident Prediction},
  author = {Zitao Chen and Karthik Pattabiraman},
  journal= {arXiv preprint arXiv:2307.01610},
  year   = {2023}
}

备注

To appear at NDSS'24