基于条件生成对抗网络的伪标签引导模型反演攻击
计算机视觉与模式识别
2023-02-21 v1 密码学与安全
机器学习
摘要
模型反演(MI)攻击对隐私的威胁日益引发关注,其可从公开模型中重建训练数据。事实上,MI 攻击可形式化为在特定空间中搜寻私有数据的优化问题。近期 MI 攻击利用生成对抗网络(GAN)作为图像先验以缩小搜索空间,并能成功重建甚至高维数据(如人脸图像)。然而,这些生成式 MI 攻击未充分挖掘目标模型的潜在能力,仍导致模糊且耦合的搜索空间,即不同类别的图像在搜索空间中相互耦合。此外,这些攻击中广泛使用的交叉熵损失存在梯度消失问题。为解决上述问题,我们提出基于条件 GAN(cGAN)的伪标签引导 MI(PLG-MI)攻击。首先,提出 top-n 选择策略为公开数据提供伪标签,并利用伪标签引导 cGAN 的训练。如此,不同类别图像的搜索空间得以解耦。随后引入最大间隔损失,以改进在目标类别子空间上的搜索过程。大量实验表明,我们的 PLG-MI 攻击在各种数据集与模型上显著提升了攻击成功率与视觉质量,尤其在较大分布偏移下优于最先进攻击方法 2~3 。我们的代码见:https://github.com/LetheSec/PLG-MI-Attack。
引用
@article{arxiv.2302.09814,
title = {Pseudo Label-Guided Model Inversion Attack via Conditional Generative Adversarial Network},
author = {Xiaojian Yuan and Kejiang Chen and Jie Zhang and Weiming Zhang and Nenghai Yu and Yang Zhang},
journal= {arXiv preprint arXiv:2302.09814},
year = {2023}
}
备注
Accepted by AAAI 2023