中文

针对分割学习训练与推理的基于相似度的标签推断攻击

机器学习 2024-03-25 v2 人工智能 密码学与安全

摘要

分割学习是一种前景广阔的隐私保护分布式学习范式。学习模型可被切分为多个部分,由参与方通过仅交换切分层的中间结果进行协作训练。理解分割学习的安全性能对许多隐私敏感应用至关重要。本文表明,在分割学习的训练与推理过程中交换的中间结果,包括 smashed data(即原始数据的提取特征)与梯度,已能泄露私有标签。我们从数学上分析了潜在的标签泄露,并分别针对梯度和 smashed data 提出了余弦与欧氏相似度度量。随后,这两种相似度度量被证明在欧氏空间中统一。基于该相似度度量,我们设计了三种标签推断攻击,以在训练与推理阶段高效恢复私有标签。实验结果验证所提方法可实现接近 100% 的标签攻击准确率。所提攻击在面对多种最先进防御机制(包括 DP-SGD、标签差分隐私、梯度压缩与 Marvell)时仍能实现准确预测。

关键词

引用

@article{arxiv.2203.05222,
  title  = {Similarity-based Label Inference Attack against Training and Inference of Split Learning},
  author = {Junlin Liu and Xinchen Lyu and Qimei Cui and Xiaofeng Tao},
  journal= {arXiv preprint arXiv:2203.05222},
  year   = {2024}
}