重审机器不可知中的隐私泄露:超越被遗忘集合的成员推断
密码学与安全
2026-05-05 v1
摘要
机器不可知 (Machine unlearning, MU) 作为确保数据隐私和合规性的关键机制,使模型能够忘记特定的训练样本。然而,最近的研究表明,数据删除无意中会向保留集合 (即不可知后模型中仍保留的数据) 引入隐私泄露。在本文中,我们将不可知隐私分析的范围扩展到常被忽视的保留数据。我们引入 TC-UMIA,即首个三类不可知成员推断攻击。TC-UMIA 是一种基于在不可知前后模型预测的 population-level 推断框架,用于区分忘记集合、保留集合和未见集合。在针对五种最先进的不可知算法和六个真实数据集进行大量实验后,我们证明:(i) 不可知会使保留集合更易受到成员推断攻击,增加了额外的隐私风险;(ii) TC-UMIA 在广泛的模型架构、数据集和 MU 方法中均有效。除了发起攻击之外,我们严格评估了三种防御机制,即仅标签输出、dropout 和差分隐私,以缓解 TC-UMIA 所构成的隐私风险。我们的结果揭示了隐私保护与模型准确性之间的根本性权衡,其中 dropout 方法提供了最具性价比的平衡。
引用
@article{arxiv.2605.01129,
title = {Revisiting Privacy Leakage in Machine Unlearning: Membership Inference Beyond the Forgotten Set},
author = {Jie Fu and Nima Naderloui and Da Zhong and Yuan Hong and Wendy Hui Wang},
journal= {arXiv preprint arXiv:2605.01129},
year = {2026}
}
备注
Accecpted by Euro S&P' 2026