中文

分割计算对无数据模型反演攻击的隐私脆弱性

机器学习 2022-10-26 v2 计算机视觉与模式识别

摘要

移动边缘设备对深度神经网络(DNNs)推理的需求日益增长,同时受限于严苛的计算资源。分割计算(SC)作为一种流行方案应运而生:仅在设备上执行初始层,其余卸载至云端。先前工作通常假设 SC 具有隐私优势,因为从设备共享到云端的仅是中间特征而非私有数据。本工作中,我们通过(i)提出一种新颖的无数据模型反演方法,以及(ii)展示样本反演——即便经过数十个神经网络层,来自设备的私有数据仍可从共享特征中以高保真度泄露——来破除这种 SC 带来的隐私保护假象。我们提出分而治之反演(DCI),将给定深度网络划分为多个浅层块并逐块反演。此外,引入循环一致性技术,将反演结果重定向回受攻击模型,以更好地监督反演模块的训练。与先前基于生成先验和在计算密集型优化中推导反演样本的方法不同,DCI 免除了对真实设备数据和生成先验的需求,并通过反演模块的一次快速前向传播完成反演。我们首次将无数据且样本特定的反演扩展到深度架构和大规模数据集,涵盖判别与生成网络。我们对 ImageNet 上的 ResNet 和 RepVGG 模型以及 CelebA 上的 SNGAN 实施模型反演攻击,并从网络深处超过 40 层的中间特征恢复出原始输入。

关键词

引用

@article{arxiv.2107.06304,
  title  = {Privacy Vulnerability of Split Computing to Data-Free Model Inversion Attacks},
  author = {Xin Dong and Hongxu Yin and Jose M. Alvarez and Jan Kautz and Pavlo Molchanov and H. T. Kung},
  journal= {arXiv preprint arXiv:2107.06304},
  year   = {2022}
}

备注

A new data-free inversion method to reverse neural networks and get input from intermediate feature maps. BMVC'22