从差分隐私森林中重建训练集:差分隐私的效果如何?
机器学习
2026-01-07 v4 密码学与安全
摘要
近期研究表明,诸如树集成等结构化机器学习模型容易受到针对其训练数据的隐私攻击。为减轻这些风险,差分隐私(DP)已成为一种广泛采用的对策,因为它提供了严格的隐私保护。在本文中,我们引入了一种针对最先进的 -DP 随机森林的重建攻击。通过利用一个约束规划模型,该模型融合了森林结构知识和 DP 机制特征,我们的方法能够形式化地重建出最有可能产生给定森林的数据集。通过广泛的计算实验,我们研究了在不同配置下模型效用、隐私保证和重建精度之间的相互作用。我们的结果表明,即使使用有意义的 DP 保证训练的随机森林,仍可能泄露其部分训练数据。具体而言,虽然 DP 降低了重建攻击的成功率,但唯一能完全抵御我们攻击的森林,其预测性能并不比一个常数分类器更好。基于这些见解,我们还为构建对重建攻击更具鲁棒性同时保持非平凡预测性能的 DP 随机森林提供了实用建议。
引用
@article{arxiv.2502.05307,
title = {Training Set Reconstruction from Differentially Private Forests: How Effective is DP?},
author = {Alice Gorgé and Julien Ferry and Sébastien Gambs and Thibaut Vidal},
journal= {arXiv preprint arXiv:2502.05307},
year = {2026}
}
备注
This work has been accepted for publication at the 2026 IEEE Conference on Secure and Trustworthy Machine Learning (SaTML)