神经网络局部差分分类隐私的验证
机器学习
2023-11-01 v1 密码学与安全
计算机科学中的逻辑
摘要
神经网络易受隐私攻击。迄今为止,尚无验证器能够推理参与训练集个体的隐私。我们提出一种称为局部差分分类隐私(LDCP)的新隐私属性,将局部鲁棒性扩展到适用于黑盒分类器的差分隐私设定。给定输入的邻域,若分类器无论使用完整数据集训练还是遗漏任一单条样本训练均将全部输入分类相同,则该分类器满足LDCP。朴素算法极不实用,因其涉及训练极大量网络并针对每个网络分别验证给定邻域的局部鲁棒性。我们提出Sphynx算法,该算法以高概率从小规模网络集合计算所有网络的抽象,并直接在抽象网络上验证LDCP。挑战有两方面:网络参数不服从已知概率分布,难以预测抽象;预测过大的抽象会损害验证。我们的核心思想是将参数转换为由KDE给出的分布,从而保持较小的过近似误差。为验证LDCP,我们将MILP验证器扩展以分析抽象网络。实验结果表明,仅训练7%的网络,Sphynx即可预测抽象网络,获得93%验证准确率并将分析时间减少倍。
引用
@article{arxiv.2310.20299,
title = {Verification of Neural Networks Local Differential Classification Privacy},
author = {Roie Reshef and Anan Kabaha and Olga Seleznova and Dana Drachsler-Cohen},
journal= {arXiv preprint arXiv:2310.20299},
year = {2023}
}