中文

基于差分比较的实用盲成员推断攻击

密码学与安全 2022-08-17 v2 机器学习

摘要

成员推断(MI)攻击通过推断给定数据样本是否已被用于训练目标学习模型(如深度神经网络)来影响用户隐私。文献中存在两类 MI 攻击,即使用影子模型和不使用影子模型的攻击。前者的成功严重依赖于影子模型的质量,即影子模型与目标模型之间的可迁移性;后者仅能对目标模型进行黑盒探测访问,由于带有真实成员信息的合格样本数量不足,与使用影子模型的 MI 攻击相比无法对未知样本进行有效推断。在本文中,我们提出一种称为 BlindMI 的 MI 攻击,它通过一种称为差分比较的新方法探测目标模型并提取成员语义。其核心思想是,BlindMI 首先通过将现有样本转换为新样本来生成非成员数据集,然后以迭代方式将样本从目标数据集差分移动到生成的非成员集中。如果某样本的差分移动增大了集合距离,BlindMI 将其视为非成员,反之亦然。BlindMI 通过与最先进的 MI 攻击算法比较进行了评估。我们的评估表明,在攻击者不知道目标模型架构和目标数据集真实标签的盲设场景下,BlindMI 在某些数据集(如 Purchase-50 和 Birds-200)上比最先进方法将 F1 分数提升了近 20%。我们还表明 BlindMI 能够击败最先进的防御手段。

关键词

引用

@article{arxiv.2101.01341,
  title  = {Practical Blind Membership Inference Attack via Differential Comparisons},
  author = {Bo Hui and Yuchen Yang and Haolin Yuan and Philippe Burlina and Neil Zhenqiang Gong and Yinzhi Cao},
  journal= {arXiv preprint arXiv:2101.01341},
  year   = {2022}
}