变分模型反演攻击
机器学习
2022-01-27 v1 密码学与安全
摘要
鉴于深度神经网络的普遍性,这些模型不应泄露其训练所用敏感数据的信息,这一点十分重要。在模型反演攻击中,恶意用户试图恢复用于训练有监督神经网络的私有数据集。一次成功的模型反演攻击应生成真实且多样的样本,准确描述私有数据集中的每个类别。本文中,我们给出模型反演攻击的概率解释,并构造一个同时考虑多样性与准确性的变分目标。为优化该变分目标,我们选取在深度生成模型代码空间定义的变分族,该生成模型在与目标数据集具有某种结构相似性的公共辅助数据集上训练。实证上,我们的方法在人脸与胸部 X 光图像数据集上,就目标攻击准确率、样本真实性与多样性而言,大幅提升了性能。
引用
@article{arxiv.2201.10787,
title = {Variational Model Inversion Attacks},
author = {Kuan-Chieh Wang and Yan Fu and Ke Li and Ashish Khisti and Richard Zemel and Alireza Makhzani},
journal= {arXiv preprint arXiv:2201.10787},
year = {2022}
}
备注
35th Conference on Neural Information Processing Systems (NeurIPS 2021)