基于投毒的属性推断
机器学习
2021-01-28 v1 密码学与安全
摘要
属性推断攻击考虑这样一个敌手:其能够访问训练好的模型,并试图提取训练数据的某些全局统计信息。在本工作中,我们研究在敌手能够恶意控制部分训练数据(投毒数据)以增大泄露程度的场景下的属性推断。先前关于投毒攻击的研究侧重于试图降低模型在整体总体、特定子总体或实例上的准确率。此处,我们首次研究以增大模型信息泄露为敌手目标的投毒攻击。我们的发现表明,投毒攻击能显著增强信息泄露,在部分数据源可能恶意的敏感应用中,应将其视为更强的威胁模型。我们描述了我们的“属性推断投毒攻击”(property inference poisoning attack),使敌手能够学习其所选任意属性在训练数据中的普遍程度。我们从理论上证明,只要所用学习算法具有良好的泛化性质,我们的攻击总能成功。随后,我们通过在两个数据集——一个人口普查数据集和Enron电子邮件数据集——上进行实验评估,验证了攻击的有效性。在所有实验中,我们以9%–10%的投毒率实现了90%以上的攻击准确率。
引用
@article{arxiv.2101.11073,
title = {Property Inference From Poisoning},
author = {Melissa Chase and Esha Ghosh and Saeed Mahloujifar},
journal= {arXiv preprint arXiv:2101.11073},
year = {2021}
}