中文

ReproMIA:面向主动成员推断攻击的模型重编程全面分析

机器学习 2026-04-16 v3 密码学与安全

摘要

深度学习模型的广泛部署已跨越多个关键领域,同时也因其固有的记忆数据倾向而加剧了隐私问题。虽然成员推断攻击 (Membership Inference Attacks, MIAs) 作为审计这些隐私漏洞的金标准,但传统的 MIA 方法面临着昂贵的影子模型训练成本以及在低假阳性率约束下性能急剧下降的挑战。为克服这些挑战,我们提出一种新颖视角,利用模型重编程的原理作为隐私泄露的主动信噪放大器。建立在此洞察基础上,我们提出了 \texttt{ReproMIA},一个统一且高效的主动成员推断框架。我们在理论和实证层面严格论证,我们的方法如何主动诱导并放大模型表示中内嵌的潜在隐私足迹。我们在 LLMs、扩散模型和分类模型等多种架构范式中提供了 \texttt{ReproMIA} 的专门实现。广泛的实验评估覆盖十余个基准测试和多种模型架构,表明 \texttt{ReproMIA} 在所有基准测试中均一致且显著地超越现有最先进基线方法,在低-FPR 场景下实现了变革性的性能提升,例如在 LLMs 中平均实现 5.25% 的 AUC 提升和 10.68% 的 TPR@1%FPR 提升,扩散模型分别实现 3.70% 和 12.40% 的提升。

关键词

引用

@article{arxiv.2603.28942,
  title  = {ReproMIA: A Comprehensive Analysis of Model Reprogramming for Proactive Membership Inference Attacks},
  author = {Chihan Huang and Huaijin Wang and Shuai Wang},
  journal= {arXiv preprint arXiv:2603.28942},
  year   = {2026}
}

备注

This version was posted without enough prior discussion with my collaborator. Thus, it is being withdrawn pending further internal review. The authors do not wish this version to be considered part of the active scientific record in its current form