SNAP:基于投毒的私有属性高效提取方法
机器学习
2023-06-23 v2 密码学与安全
摘要
属性推断攻击使对手能够从机器学习模型中提取训练数据集的全局属性。此类攻击对共享数据集以训练机器学习模型的数据所有者具有隐私影响。已有若干针对深度神经网络的属性推断攻击方法被提出,但它们都依赖攻击方训练大量影子模型,从而带来巨大的计算开销。在本文中,我们考虑攻击方能够投毒训练数据集的一个子集并查询训练好的目标模型的属性推断攻击设定。受我们对投毒下模型置信度的理论分析启发,我们设计了一种高效的属性推断攻击 SNAP,其攻击成功率高于 Mahloujifar 等人最先进的基于投毒的属性推断攻击,且所需投毒量更低。例如,在 Census 数据集上,SNAP 的成功率比 Mahloujifar 等人高 34%,同时快 56.5 倍。我们还将攻击扩展至推断某一属性在训练过程中是否根本存在,并高效估计感兴趣属性的确切比例。我们在来自四个数据集的多个不同比例属性上评估了攻击,并展示了 SNAP 的通用性与有效性。SNAP 的开源实现可在 https://github.com/johnmath/snap-sp23 找到。
引用
@article{arxiv.2208.12348,
title = {SNAP: Efficient Extraction of Private Properties with Poisoning},
author = {Harsh Chaudhari and John Abascal and Alina Oprea and Matthew Jagielski and Florian Tramèr and Jonathan Ullman},
journal= {arXiv preprint arXiv:2208.12348},
year = {2023}
}
备注
28 pages, 16 figures