成员隐私与对抗鲁棒学习之间的权衡
机器学习
2022-01-11 v2 密码学与安全
机器学习
摘要
历史上,机器学习方法的设计并未考虑安全性。这进而引发了对抗样本——精心扰动的输入样本旨在在测试时误导检测——已被用于攻击垃圾邮件和恶意软件分类,最近更用于攻击图像分类。因此,大量研究致力于设计对对抗样本鲁棒的机器学习方法。遗憾的是,除了鲁棒性之外,安全且可靠的机器学习模型还必须满足其他要求,如公平性与隐私。Song 等人(2019)的近期工作通过实证表明,鲁棒与私有的机器学习模型之间存在权衡。设计为对对抗样本鲁棒的模型往往比标准(非鲁棒)模型在更大程度上过拟合训练数据。如果数据集包含私人信息,那么任何通过观测模型输出区分训练与测试数据的统计检验都可能代表隐私泄露,而如果模型在训练数据上过拟合,这些统计检验就变得更容易。在本工作中,我们识别出标准模型比鲁棒模型在更大程度上过拟合的设置,以及如先前工作实证观察到的相反行为发生的设置。因此,隐私未必必须为达成鲁棒性而牺牲。过拟合程度自然取决于可用于训练的数据量。我们进一步刻画了训练集规模如何作用于在简单高斯数据任务上训练鲁棒模型所暴露的隐私风险,并实证表明我们的发现适用于图像分类基准数据集,如 CIFAR-10 和 CIFAR-100。
引用
@article{arxiv.2006.04622,
title = {Trade-offs between membership privacy & adversarially robust learning},
author = {Jamie Hayes},
journal= {arXiv preprint arXiv:2006.04622},
year = {2022}
}