元分类器攻击中的亚最优学习: 基于差分隐私位置聚合的成员推断研究
密码学与安全
2024-12-31 v1
摘要
大规模收集与共享位置数据, 即便已进行聚合处理, 也引发重大隐私问题. 先前研究使用基于元分类器的成员推断攻击 (MIA) 结合多层感知器 (MLP) 来估计位置数据中的隐私风险, 包括差分隐私 (DP) 保护的数据. 本文指出, 在预期攻击准确率与实际攻击准确率之间存在显著差距, 即便面对有知情攻击者 (即 DP 攻击者) 亦如此, 这表明可能低估了隐私风险. 为探讨观察到的差距的潜在原因, 我们首先提出两种基于指标的 MIA: 单阈值攻击和双阈值攻击. 我们在真实世界位置数据上评估其性能, 发现不同的数据分布需要不同的攻击策略以实现最佳性能: 单阈值攻击在高斯 DP 噪声下更有效, 而双阈值攻击在拉普拉斯 DP 噪声下表现更佳. 将其性能与先前工作中一种 MLP 攻击模型进行比较显示, MLP 仅学习单阈值规则, 在拉普拉斯 DP 噪声下导致亚最优性能并低估隐私风险. 其次, 我们理论证明 MLP 能够编码复杂规则 (如双阈值攻击规则), 在获得大量训练数据后可被学习. 我们通过讨论实际中的影响, 包括将结果扩展到包含单个主体多个观察的任何差分隐私数据集, 并指出合成数据生成和预训练等技术可能使 MLP 学习更复杂的最优规则.
引用
@article{arxiv.2412.20456,
title = {Sub-optimal Learning in Meta-Classifier Attacks: A Study of Membership Inference on Differentially Private Location Aggregates},
author = {Yuhan Liu and Florent Guepin and Igor Shilov and Yves-Alexandre De Montjoye},
journal= {arXiv preprint arXiv:2412.20456},
year = {2024}
}