中文

Res-MIA:基于分辨率的训练-free 成员推断攻击

密码学与安全 2026-01-27 v1 人工智能 机器学习

摘要

成员推断攻击(MIA)通过允许对手判断特定数据样本是否包含在训练集中,构成对机器学习模型隐私的严重威胁。尽管Federated Learning(FL)因其去中心化特性而广泛认为是一种隐私友好的训练范式,但最新证据表明最终全局模型仍可通过黑盒访问泄露敏感成员信息。本文介绍了 Res-MIA,这是一种 novel 的训练-free 和黑盒成员推断攻击,利用深度模型对高频输入细节敏感性的特点。Res-MIA 通过受控的下采样和恢复操作逐步降低输入分辨率,并分析模型预测置信度的 resulting 衰减。我们的关键洞察是,训练样本在分辨率侵蚀下的置信度下降幅度显著大于非成员样本,从而揭示了鲁棒的成员信号。Res-MIA 不需要 shadow 模型、不需要辅助数据,仅需对目标模型进行有限数量的前向查询。我们在 CIFAR-10 上训练的 Federated ResNet-18 上评估了该攻击,其中它持续优于现有的训练-free baseline,并在最小计算开销下实现最高 AUC 为 0.88。这些发现凸显了频率敏感的过拟合作为联邦学习中重要且此前未被充分探索的隐私泄露来源,强调需要针对减少对细粒度、非鲁棒输入特征依赖性的隐私友好型模型设计。

关键词

引用

@article{arxiv.2601.17378,
  title  = {Res-MIA: A Training-Free Resolution-Based Membership Inference Attack on Federated Learning Models},
  author = {Mohammad Zare and Pirooz Shamsinejadbabaki},
  journal= {arXiv preprint arXiv:2601.17378},
  year   = {2026}
}