中文

现实场景下深度学习的隐私分析:针对迁移学习的成员推断攻击

密码学与安全 2020-09-11 v1 机器学习 机器学习

摘要

机器学习(ML)模型作为核心组件被部署于许多关键应用中,却易受各种安全与隐私攻击。该领域的一种主要隐私攻击是成员推断,即攻击者旨在判断某个目标数据样本是否属于目标 ML 模型的训练集。迄今为止,当前大多数成员推断攻击都是针对从头训练的 ML 模型进行评估的。然而,现实世界的 ML 模型通常遵循迁移学习范式进行训练:模型所有者取一个在不同数据集上预训练的模型(即教师模型),并用自己的数据微调该教师模型以训练自己的学生模型。本文首次对针对迁移学习模型的成员推断攻击进行了系统性评估。我们采用影子模型训练策略来推导用于训练成员推断分类器的数据。在四个真实世界图像数据集上的大量实验表明,成员推断可取得有效性能。例如,在从 ResNet20(用 Caltech101 预训练)迁移得到的 CIFAR100 分类器上,我们的成员推断达到了 95%95\% 的攻击 AUC。此外,我们表明当目标模型的架构未知时,成员推断仍然有效。我们的结果揭示了实践中机器学习模型所带来的成员风险的严重性。

关键词

引用

@article{arxiv.2009.04872,
  title  = {Privacy Analysis of Deep Learning in the Wild: Membership Inference Attacks against Transfer Learning},
  author = {Yang Zou and Zhikun Zhang and Michael Backes and Yang Zhang},
  journal= {arXiv preprint arXiv:2009.04872},
  year   = {2020}
}