UnSplit:针对分割学习的抗数据泄露模型反演、模型窃取与标签推断攻击
密码学与安全
2022-09-19 v2 机器学习
摘要
训练深度神经网络常迫使用户在分布式或外包环境下工作,并伴随隐私担忧。分割学习旨在通过将模型分布于客户端与服务器之间来解决此问题。该方案据称可提供隐私保护,因为服务器无法看到客户端的模型与输入。我们通过两种新颖攻击表明事实并非如此。(1)我们表明,一个仅掌握客户端神经网络架构知识的诚实但好奇的分割学习服务器,能够在不被察觉的情况下恢复输入样本并获得与客户端模型功能相似的模型。(2)我们表明,若客户端仅隐藏模型的输出层以“保护”私有标签,诚实但好奇的服务器可以完美准确率推断标签。我们使用多种基准数据集并针对所提出的分割学习隐私增强扩展测试了我们的攻击。结果表明,明文分割学习可能带来从数据(输入)隐私到知识产权(模型参数)的严重风险,且仅提供虚假的安全感。
引用
@article{arxiv.2108.09033,
title = {UnSplit: Data-Oblivious Model Inversion, Model Stealing, and Label Inference Attacks Against Split Learning},
author = {Ege Erdogan and Alptekin Kupcu and A. Ercument Cicek},
journal= {arXiv preprint arXiv:2108.09033},
year = {2022}
}
备注
Proceedings of the 21st Workshop on Privacy in the Electronic Society (WPES '22), November 7, 2022, Los Angeles, CA, USA