解开面向受 LDP 保护的联邦视觉模型客户端的推理攻击理论
密码学与安全
2025-08-04 v2 人工智能
摘要
联邦学习通过协调服务器在客户端之间进行协作学习,避免直接数据共享,被视为保护隐私的解决方案。然而,近期关于成员推理攻击(MIA)的研究表明,这类攻击对未受保护训练数据的成功率很高。尽管局部差分隐私(LDP)被广泛视为数据分析中隐私保护的金标准,但大多数关于 MIA 的研究要么忽略 LDP,要么未能为针对 LDP 保护数据的攻击成功率提供理论保证。为此,我们推导了针对全连接层或自注意力层漏洞的低多项式时间 MIA 成功率的理论下界。我们证明,即使数据经过 LDP 保护,隐私风险仍然存在,具体取决于隐私预算。在联邦视觉模型上的实用评估确认了显著的隐私风险,表明缓解这些攻击所需的噪声会显著降低模型实用性。
引用
@article{arxiv.2506.17292,
title = {Theoretically Unmasking Inference Attacks Against LDP-Protected Clients in Federated Vision Models},
author = {Quan Nguyen and Minh N. Vu and Truc Nguyen and My T. Thai},
journal= {arXiv preprint arXiv:2506.17292},
year = {2025}
}
备注
Accepted to ICML 2025