中文

鲁棒隐私:通过认证鲁棒性实现推断时隐私

机器学习 2026-01-27 v1 人工智能 密码学与安全

摘要

机器学习系统可产生个性化输出,使对手能够在推断时推断出敏感输入属性。我们引入鲁棒隐私(Robust Privacy, RP),这是一种受认证鲁棒性启发的推断时隐私概念:如果模型的预测在围绕输入 xxRR 半径邻域内是可 provable 不变的(例如,在 2\ell_2 范数下),则 xx 享有 RR-鲁棒隐私,即观察预测无法区分 xx 与距离 xxRR 的任意输入。我们进一步开发属性隐私增强(Attribute Privacy Enhancement, APE)以将输入层面的不变性转化为属性层面的隐私效果。在一个决策主要取决于敏感属性的受控推荐任务中,我们展示 RP 扩大了与正面推荐兼容的敏感属性值的集合,从而相应扩展推断区间。最后,我们实证表明 RP 也能减轻模型反演攻击(MIAs),通过掩盖输入-输出的细粒度依赖性。即使在小噪声水平(σ=0.1\sigma=0.1)下,RP 还能显著降低攻击成功率(ASR),从 73% 降至 4%,尽管部分模型性能受到影响。RP 也能部分减轻 MIAs(例如 ASR 降至 44%),且不影响模型性能。

关键词

引用

@article{arxiv.2601.17360,
  title  = {Robust Privacy: Inference-Time Privacy through Certified Robustness},
  author = {Jiankai Jin and Xiangzheng Zhang and Zhao Liu and Deyue Zhang and Quanchen Zou},
  journal= {arXiv preprint arXiv:2601.17360},
  year   = {2026}
}