PrivDFS:基于分布式特征共享的私有推理框架 防御数据重建攻击
机器学习
2025-11-17 v2
摘要
本文介绍了 PrivDFS,这是一个用于图像分类输入私有推理的数据分布式特征共享框架。单一的整体中间表示在分块推理中为基于扩散的数据重建攻击(DRA)提供了足够的信号,以便以高保真度重建输入。PrivDFS 通过碎片化该表示并在多数诚实的服务器上独立处理碎片来重新结构化这一漏洞。结果是,每个分支仅观察到输入的不完整且不足以进行重建的视图。为实现这一点,PrivDFS 使用可学习的二进制掩码将中间表示划分为稀疏且大部分不重叠的特征共享块,每由单独的服务器处理,而轻量级的融合模块在客户端聚合其预测。该设计在所有分支组合时保持完整的任务准确性,却显著限制了任何单个服务器可获得的重建能力。PrivDFS 可无缝应用于基于 ResNet 的 CNN 和 Vision Transformer。 在 CIFAR-10/100、CelebA 和 ImageNet-1K 上的实验表明,PrivDFS 显著降低 DRA 性能,例如在 CIFAR-10 上,PSNR 从 23.25 下降至 12.72,SSIM 从 0.963 下降至 0.260,而保持准确率在非私有分块推理 within 1%。这些结果确立了结构化特征分区作为降低云端视觉推理中重建泄漏的一种实用且与体系结构无关的方法。
引用
@article{arxiv.2508.04346,
title = {PrivDFS: Private Inference via Distributed Feature Sharing against Data Reconstruction Attacks},
author = {Zihan Liu and Jiayi Wen and Junru Wu and Xuyang Zou and Shouhong Tan and Zhirun Zheng and Cheng Huang},
journal= {arXiv preprint arXiv:2508.04346},
year = {2025}
}