Skip to main content
QUICK REVIEW

[論文レビュー] Generative Model: Membership Attack,Generalization and Diversity

Kin Sum Liu, Bo Li|arXiv (Cornell University)|May 24, 2018
Adversarial Robustness in Machine Learning参考文献 13被引用数 18
ひとこと要約

本稿では、VAE や GAN などの深層生成モデルの訓練データに n 個のインスタンスのグループが含まれていたかどうかを特定するための新規手法である共所属攻撃を紹介する。攻撃者ネットワークを入力インスタンスの再構成に最適化し、再構成誤差を測定することで、従来の攻撃手法を上回る性能を発揮し、VAE は GAN よりも高い脆弱性を示す。

ABSTRACT

In this paper we propose a new membership attack method called co-membership attacks against deep generative models including Variational Autoencoders (VAEs) and Generative Adversarial Networks (GANs). Specifically, membership attack aims to check whether a given instance x was used in the training data or not. A co-membership attack checks whether the given bundle of n instances were in the training, with the prior knowledge that the bundle was either entirely used in the training or none at all. Successful membership attacks can compromise the privacy of training data when the generative model is published. Our main idea is to cast membership inference of target data x as the optimization of another neural network (called the attacker network) to search for the latent encoding to reproduce x. The final reconstruction error is used directly to conclude whether x was in the training data or not. We conduct extensive experiments on a variety of datasets and generative models showing that: our attacker network outperforms prior membership attacks; co-membership attacks can be substantially more powerful than single attacks; and VAEs are more susceptible to membership attacks compared to GANs.

研究の動機と目的

  • 公開後における深層生成モデルに対する所属推定攻撃が引き起こすプライバシーリスクに対処すること。
  • グループレベルの情報を共所属クエリを通じて活用することで、既存の所属攻撃手法を改善すること。
  • 所属推定攻撃下における VAE と GAN の一般化とプライバシーのトレードオフを調査すること。
  • 潜在空間最適化を用いた再構成ベースの攻撃の有効性を評価すること。

提案手法

  • 攻撃者ネットワークが潜在コードから入力インスタンスを再構成するように学習する最適化問題として所属推定を定式化する。
  • 攻撃者ネットワークの再構成誤差を、訓練データへの所属を推定する意思決定指標として使用する。
  • n 個のインスタンスのバンドルが訓練データに完全に含まれていたかどうかを評価する共所属攻撃を導入し、バンドルレベルの所属に関する事前知識を活用する。
  • ターゲット生成モデルと同じアーキテクチャを用いて、攻撃者ネットワークをエンドツーエンドで訓練し、ターゲットインスタンスの再構成損失を最小化する。
  • 性能と一般化性を評価するために、複数のデータセットに対して VAE と GAN に本手法を適用する。
  • 検証データから導出された再構成誤差のしきい値を用いて、攻撃の成功確率を比較する。

実験結果

リサーチクエスチョン

  • RQ1共所属攻撃は、単一インスタンス攻撃と比較して、所属推定の正確性を顕著に向上させることができるか?
  • RQ2攻撃者ネットワークの再構成誤差は、実際の訓練データへの所属状況とどの程度相関しているか?
  • RQ3VAE はその生成メカニズムのため、GAN よりも所属攻撃に対してより脆弱であるとされるか?
  • RQ4データのグループレベル構造が、攻撃性能の向上にどの程度寄与するか?

主な発見

  • 提案された共所属攻撃手法は、VAE と GAN の両方において、従来の単一インスタンス攻撃を上回る高い所属推定精度を達成した。
  • 共所属攻撃は、特にバンドルサイズが中程度から大きい場合、単一インスタンス攻撃を顕著に上回った。
  • VAE は、訓練サンプルの再構成誤差が低いため、GAN よりも所属攻撃に対してより感受性が高かった。
  • 攻撃者ネットワークの再構成誤差は、訓練済みインスタンスと非訓練インスタンスの間に明確な分離を示し、信頼できる所属指標として機能した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。