privGAN:以低成本保护 GAN 免受成员推断攻击
机器学习
2020-12-15 v4 密码学与安全
计算机视觉与模式识别
机器学习
摘要
生成对抗网络(GANs)使得发布合成图像成为一种可行的方法,可在不发布原始数据集的情况下共享数据。已表明此类合成数据可用于多种下游任务,例如训练分类器,否则将需要共享原始数据集。然而,近期工作表明,GAN 模型及其合成生成的数据可被能够访问整个数据集及某些辅助信息的对手用于推断训练集成员身份。当前缓解此问题的方法(如 DPGAN)导致生成的样本质量远比原始非私有 GAN 差。在此我们开发了一种新的 GAN 架构(privGAN),其中生成器不仅被训练来欺骗判别器,还被训练来防御成员推断攻击。新机制在对此类攻击模式提供保护的同时,导致下游性能损失可忽略。此外,我们的算法已证明能显式防止对训练集的过拟合,这解释了我们的保护为何如此有效。本文的主要贡献为:i) 我们提出了一种新颖的 GAN 架构,能以隐私保护方式生成合成数据,无需额外的超参数调优和架构选择;ii) 我们提供了对 privGAN 损失函数最优解的理论理解;iii) 我们在多个基准数据集上针对若干白盒和黑盒攻击展示了模型的有效性;iv) 我们在三个常见基准数据集上证明,与非私有 GAN 相比,privGAN 生成的合成图像导致下游性能损失可忽略。
引用
@article{arxiv.2001.00071,
title = {privGAN: Protecting GANs from membership inference attacks at low cost},
author = {Sumit Mukherjee and Yixi Xu and Anusua Trivedi and Juan Lavista Ferres},
journal= {arXiv preprint arXiv:2001.00071},
year = {2020}
}