中文

联邦学习中的主体成员推断攻击

机器学习 2023-06-05 v3 人工智能 密码学与安全

摘要

针对机器学习(ML)模型的隐私攻击通常侧重于推断训练数据中特定数据点的存在。然而,攻击者真正想知道的是特定个体(主体)的数据是否在训练中被使用。在此类场景中,攻击者更可能访问特定主体的分布而非实际记录。此外,在诸如跨机构联邦学习(FL)等设置中,一个主体的数据可由分布在多个组织中的多条数据记录体现。几乎所有现有的私有FL文献都致力于研究两种粒度的隐私——项级(个体数据记录)和用户级(联邦中的参与用户),这两者均不适用于跨机构FL中的数据主体。这一见解促使我们将注意力从数据记录的隐私转移到数据主体的隐私,也称为主体级隐私。我们提出了两种新颖的黑盒攻击用于主体成员推断,其中一种假设在每轮训练后访问模型。利用这些攻击,我们估计了单方可及FL场景下真实世界数据上的主体成员推断风险。我们发现我们的攻击极其有效,即使无法访问确切的训练记录,且仅利用少数主体的成员知识。为了更好地理解跨机构FL设置中可能影响主体隐私风险的各种因素,我们系统地生成了数百种合成联邦配置,改变数据、模型设计与训练以及联邦本身的属性。最后,我们研究了差分隐私在缓解此威胁方面的有效性。

关键词

引用

@article{arxiv.2206.03317,
  title  = {Subject Membership Inference Attacks in Federated Learning},
  author = {Anshuman Suri and Pallika Kanani and Virendra J. Marathe and Daniel W. Peterson},
  journal= {arXiv preprint arXiv:2206.03317},
  year   = {2023}
}