[論文レビュー] MACE: A Flexible Framework for Membership Privacy Estimation in Generative Models
MACEは、訓練データとホールドアウトサンプル間の統計的発散のサンプルベース推定を用いて、生成モデルにおけるメンバーシッププライバシーリスクを個人レベルおよび集団レベルで推定する最初の形式的フレームワークを導入する。これは、理論的保証を伴う柔軟で現実的な脅威モデル化を可能にし、限定的なデータアクセス下でも有効である。また、マイノリティサブグループが平均集団よりも顕著に高い個人レベルのプライバシーリスクを被る可能性があることを示している。
Generative machine learning models are being increasingly viewed as a way to share sensitive data between institutions. While there has been work on developing differentially private generative modeling approaches, these approaches generally lead to sub-par sample quality, limiting their use in real world applications. Another line of work has focused on developing generative models which lead to higher quality samples but currently lack any formal privacy guarantees. In this work, we propose the first formal framework for membership privacy estimation in generative models. We formulate the membership privacy risk as a statistical divergence between training samples and hold-out samples, and propose sample-based methods to estimate this divergence. Compared to previous works, our framework makes more realistic and flexible assumptions. First, we offer a generalizable metric as an alternative to the accuracy metric especially for imbalanced datasets. Second, we loosen the assumption of having full access to the underlying distribution from previous studies , and propose sample-based estimations with theoretical guarantees. Third, along with the population-level membership privacy risk estimation via the optimal membership advantage, we offer the individual-level estimation via the individual privacy risk. Fourth, our framework allows adversaries to access the trained model via a customized query, while prior works require specific attributes.
研究の動機と目的
- 微分プライバシーの保証がない高品質な生成モデルに対して、形式的なプライバシー証明書が存在しないという問題に取り組む。
- 完全な分布へのアクセスではなく、ランダムサンプルによる限定的なデータアクセスを想定した現実的な仮定のもとで、メンバーシッププライバシーリスクの推定を可能にする。
- 集団レベルの最適メンバーシップアドバンテージと個人レベルのプライバシーリスクを両方推定し、特にアンバランスまたはマイノリティサブグループのリスクを特定する。
- 特定のクエリタイプに制限されない、訓練済みモデルに対してカスタムクエリを発行できる敵の行動を想定した柔軟な脅威モデル化を支援する。
- 精度以外のメトリクス、例えばAUCに基づくAMメトリクスのような、プライバシーリスク指標のための一貫性のあるサンプルベース推定器を理論的保証とともに提供する。
提案手法
- メンバーシッププライバシーリスクを訓練サンプルとホールドアウトサンプル間の統計的発散として定式化し、実証的サンプルによる推定を可能にする。
- ベイズ最適分類器を用いた最適メンバーシップアドバンテージのサンプルベース推定器を提案し、理論的一貫性保証を備える。
- 個々のサンプルごとのリスクを定量化する個人プライバシーリスク推定器を導入し、サブグループレベルの分析を可能にする。
- 特定のクエリ構造に制限されない、例えば識別器スコアなどの任意のクエリタイプをサポートし、現実的な敵の行動をモデル化する。
- 精度だけではなく、アンバランスなデータセットにおけるプライバシーリスクをより適切に反映するAM(AUCに基づく)メトリクスのような一般化されたメトリクスを採用する。
- 統計的学習理論からの技術を応用し、ランダムサンプリングによるデータ分布からの限られたアクセス下でも、一貫性のある推定器を導出する。
実験結果
リサーチクエスチョン
- RQ1完全な潜在データ分布へのアクセスを要しない生成モデルにおいて、最大メンバーシッププライバシーリスク(最適敵)を推定できるか?
- RQ2マイノリティまたは外れ値サブグループにおける脆弱性を特定するために、個人レベルのメンバーシッププライバシーリスクをどのように推定できるか?
- RQ3精度以外のメトリクス(例:AM)を含む、さまざまなクエリタイプやメトリクスをサポートする柔軟でサンプルベースのフレームワークを構築できるか?
- RQ4限定的なデータアクセス下の現実的状況において、ヒューリスティックな敵と最適敵の性能はどのように比較されるか?
- RQ5このフレームワークは、高次元のクエリやモデルコンponents(例:生成器や識別器の内部層)に対しても拡張可能か?
主な発見
- ベイズ分類器に基づく最適メンバーシップアドバンテージ推定器は、限定的なデータアクセス下でも一貫性があり理論的根拠を備えたプライバシーリスクの上界を提供する。
- 識別器スコアを用いたヒューリスティックな敵は、精度およびAMメトリクスの両方で最適敵と同等の性能を示し、実用的妥当性を裏付ける。
- 皮膚がんMNISTデータセットにおける汚損または外れ値画像は、汚損していない画像よりも顕著に高い個人レベルのプライバシーリスクを示し、サブグループの脆弱性を示している。
- 平均的には、マイノリティサブグループは全体集団よりも高い個人レベルのプライバシーリスクを被っているが、これは集団レベルのメトリクスだけでは隠れてしまう。
- このフレームワークにより、データ所有者やモデル所有者は、完全なモデル、モデルコンponents、または合成データを公開する際の相対的プライバシーリスクを評価でき、意思決定を支援する。
- このフレームワークは一般化可能であり、生成モデルおよび識別モデルの両方への応用が可能であり、付録で実例が提示されている。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。