在 GAN 中抵御成员推断攻击的隐私保护
机器学习
2023-11-07 v1 密码学与安全
信号处理
摘要
生成对抗网络(GANs)已被广泛用于生成合成数据,适用于真实世界数据集规模有限或数据持有者不愿共享其数据样本的情形。近期工作表明,由于过拟合与记忆,GANs 可能泄露其训练数据样本的信息。这使 GANs 易受成员推断攻击(MIAs)。文献中已提出若干防御策略以缓解此隐私问题。不幸的是,基于差分隐私的防御策略被证明会大幅降低合成数据点的质量。另一方面,如 PrivGAN 和 PAR-GAN 等较新框架不适用于小规模训练数据集。在本文工作中,从判别器的角度研究 GANs 中的过拟合,并定义了基于 Bhattacharyya 系数的更通用的过拟合度量。随后,受 Fano 不等式启发,我们提出首个针对 MIAs 的防御机制。该框架仅需对 GANs 损失函数进行简单修改,称为最大熵 GAN 或 MEGAN,显著提升了 GANs 对 MIAs 的鲁棒性。作为第二种防御策略,提出了一种更启发式的模型,基于最小化生成样本泄露的关于训练数据点的信息。该方法称为互信息最小化 GAN(MIMGAN),利用互信息的变分表示来最小化合成样本可能泄露的关于整个训练数据集的信息。将所提框架应用于一些常用数据集并针对最先进的 MIAs,结果显示所提方法能将攻击者的准确率降至随机猜测水平,且仅轻微降低合成数据样本质量。
引用
@article{arxiv.2311.03172,
title = {Preserving Privacy in GANs Against Membership Inference Attack},
author = {Mohammadhadi Shateri and Francisco Messina and Fabrice Labeau and Pablo Piantanida},
journal= {arXiv preprint arXiv:2311.03172},
year = {2023}
}