鲁棒隐私:通过认证鲁棒性实现推断时隐私
机器学习
2026-01-27 v1 人工智能
密码学与安全
摘要
机器学习系统可产生个性化输出,使对手能够在推断时推断出敏感输入属性。我们引入鲁棒隐私(Robust Privacy, RP),这是一种受认证鲁棒性启发的推断时隐私概念:如果模型的预测在围绕输入 的 半径邻域内是可 provable 不变的(例如,在 范数下),则 享有 -鲁棒隐私,即观察预测无法区分 与距离 为 的任意输入。我们进一步开发属性隐私增强(Attribute Privacy Enhancement, APE)以将输入层面的不变性转化为属性层面的隐私效果。在一个决策主要取决于敏感属性的受控推荐任务中,我们展示 RP 扩大了与正面推荐兼容的敏感属性值的集合,从而相应扩展推断区间。最后,我们实证表明 RP 也能减轻模型反演攻击(MIAs),通过掩盖输入-输出的细粒度依赖性。即使在小噪声水平()下,RP 还能显著降低攻击成功率(ASR),从 73% 降至 4%,尽管部分模型性能受到影响。RP 也能部分减轻 MIAs(例如 ASR 降至 44%),且不影响模型性能。
引用
@article{arxiv.2601.17360,
title = {Robust Privacy: Inference-Time Privacy through Certified Robustness},
author = {Jiankai Jin and Xiangzheng Zhang and Zhao Liu and Deyue Zhang and Quanchen Zou},
journal= {arXiv preprint arXiv:2601.17360},
year = {2026}
}