以矛为盾:一种基于对抗样本的抵御成员推断攻击的隐私保护技术
密码学与安全
2022-07-05 v1
摘要
近年来,成员推断攻击对机器学习模型机密训练数据的隐私构成严重威胁。本文提出一种新颖的基于对抗样本的隐私保护技术(AEPPT),其将精心构造的对抗扰动添加到目标模型的预测中以误导攻击者的成员推断模型。所添加的对抗扰动不影响目标模型的准确率,但能阻止攻击者推断特定数据是否在目标模型的训练集中。由于AEPPT仅修改目标模型的原始输出,所提方法具有通用性,且无需修改或重新训练目标模型。实验结果表明,所提方法可将成员推断模型的推断准确率和精确率降低至50%,接近于随机猜测。进一步,对于那些攻击者知晓防御机制的自适应攻击,AEPPT也被证明是有效的。与最先进的防御方法相比,所提防御能在不影响目标模型性能与效用的前提下,将成员推断攻击的准确率和精确率显著降低至50%(即与随机猜测相同)。
引用
@article{arxiv.2011.13696,
title = {Use the Spear as a Shield: A Novel Adversarial Example based Privacy-Preserving Technique against Membership Inference Attacks},
author = {Mingfu Xue and Chengxiang Yuan and Can He and Zhiyu Wu and Yushu Zhang and Zhe Liu and Weiqiang Liu},
journal= {arXiv preprint arXiv:2011.13696},
year = {2022}
}