看穿梯度:通过 GradInversion 实现图像批次恢复
机器学习
2021-04-16 v1 计算机视觉与模式识别
摘要
训练深度神经网络需要从数据批次估计梯度以更新参数。每个参数的梯度在一组数据上取平均,这被认为在联合、协作与联邦学习应用中是保护隐私训练的安全做法。先前工作仅在非常受限的条件下展示了给定梯度恢复输入数据的可能性——单个输入点、或无非线性网络、或 32x32 像素的小输入批次。因此,在更大批次上平均梯度曾被认为是安全的。在本工作中,我们提出 GradInversion,利用它也可从更大批次(8–48 张图像)中恢复输入图像,适用于 ResNets(50 层)等大型网络,以及 ImageNet(1000 类,224x224 像素)等复杂数据集。我们构建了一个优化任务,将随机噪声转化为自然图像,在匹配梯度的同时正则化图像保真度。我们还提出了一种给定梯度恢复目标类标签的算法。我们进一步提出了一种组一致性正则化框架,其中多个从不同随机种子出发的代理协同工作,以找到对原始数据批次的增强重建。我们表明梯度编码了惊人大量的信息,使得所有单独图像都可通过 GradInversion 以高保真度恢复,即便对于复杂数据集、深度网络与大批次尺寸亦然。
引用
@article{arxiv.2104.07586,
title = {See through Gradients: Image Batch Recovery via GradInversion},
author = {Hongxu Yin and Arun Mallya and Arash Vahdat and Jose M. Alvarez and Jan Kautz and Pavlo Molchanov},
journal= {arXiv preprint arXiv:2104.07586},
year = {2021}
}
备注
CVPR 2021 accepted paper