中文

重新思考针对深度神经网络的模型反演攻击

机器学习 2023-06-16 v2 密码学与安全 计算机视觉与模式识别

摘要

模型反演(MI)攻击旨在滥用对模型的访问权限来推断并重建私有训练数据。MI攻击已引发人们对敏感信息泄露的担忧(例如用于训练人脸识别系统的私有人脸图像)。近来,已有若干MI算法被提出以提升攻击性能。本工作中,我们重新审视MI,研究所有最先进(SOTA)MI算法所涉及的两个基本问题,并针对这些问题提出解决方案,从而显著提升了所有SOTA MI的攻击性能。具体而言,我们的贡献有两点:1)我们分析SOTA MI算法的优化目标,论证该目标对于实现MI是次优的,并提出一种改进优化目标,可显著提升攻击性能。2)我们分析“MI过拟合”现象,表明其会阻碍重建图像学习训练数据的语义,并提出一种新颖的“模型增强”思路来克服该问题。我们提出的解决方案简单,且显著提升了所有SOTA MI攻击的准确率。例如,在标准CelebA基准上,我们的方案将准确率提升了11.8%,并首次实现超过90%的攻击准确率。我们的发现表明,深度学习模型存在明显的敏感信息泄露风险。我们敦促认真考量其隐私影响。我们的代码、演示与模型见 https://ngoc-nguyen-0.github.io/re-thinking_model_inversion_attacks/

关键词

引用

@article{arxiv.2304.01669,
  title  = {Re-thinking Model Inversion Attacks Against Deep Neural Networks},
  author = {Ngoc-Bao Nguyen and Keshigeyan Chandrasegaran and Milad Abdollahzadeh and Ngai-Man Cheung},
  journal= {arXiv preprint arXiv:2304.01669},
  year   = {2023}
}

备注

Accepted to CVPR 2023. The first two authors contributed equally