中文

SeqMIA:基于序列-度量的顺序会员推断攻击

密码学与安全 2024-07-23 v1 机器学习

摘要

大多数现有会员推断攻击 (MIA) 利用计算于模型最终状态上的度量(如损失),而近期的先进攻击则利用在模型训练过程中各阶段计算的度量,包括中间和最终阶段。然而,这些攻击常常独立地处理度量的多个中间状态,忽略其时间依赖模式。Consequently, 它们难以有效区分成员与非成员,尤其导致高假阳性率。在本研究中,我们深入探讨了黑盒场景中的新会员信号。我们识别出一种新的、更集成的会员信号:度量序列模式 (Pattern of Metric Sequence),源自模型训练过程中各阶段的度量。我们认为当前的信号仅提供了这一新信号的部分视角:新信号涵盖模型的多个中间和最终状态,并更强调它们之间的时间模式。建立在该信号基础上,我们引入一种新颖的攻击方法,称为基于序列-度量的会员推断攻击 (SeqMIA)。具体而言,我们利用知识蒸馏获得一组代表目标模型训练不同阶段的蒸馏模型。我们随后按时间顺序在这些蒸馏模型上评估多个度量,创建蒸馏度量序列。最后,我们将蒸馏多度量序列整合为序列多格式,并采用注意力机制 RNN 攻击模型进行推断。实证结果表明,SeqMIA 在所有基线方法中均优于表现,尤其在 TPR @ 0.1% FPR 上实现了数量级的改进。此外,我们深入探讨了该信号为何促成 SeqMIA 的高攻击性能,并评估了 various 对 SeqMIA 的防御机制。

关键词

引用

@article{arxiv.2407.15098,
  title  = {SeqMIA: Sequential-Metric Based Membership Inference Attack},
  author = {Hao Li and Zheng Li and Siyuan Wu and Chengrui Hu and Yutong Ye and Min Zhang and Dengguo Feng and Yang Zhang},
  journal= {arXiv preprint arXiv:2407.15098},
  year   = {2024}
}

备注

Accepted by ACM CCS 2024