Skip to main content
QUICK REVIEW

[論文レビュー] Membership Inference Attack on Graph Neural Networks

Iyiola E. Olatunji, Wolfgang Nejdl|arXiv (Cornell University)|Jan 17, 2021
Advanced Graph Neural Networks被引用数 7
ひとこと要約

本稿では、モデル出力へのブラックボックスアクセスのみを用いて、グラフニューラルネットワーク(GNNs)に対するメンバー情報推定攻撃を提案し、過学習だけでなく、グラフ内の構造的情報がGNNのプライバシー漏洩に対して極めて脆弱であることを明らかにした。本稿では、出力ノイズ付加とクエリ近傍ノードのサンプリングに基づく2つの有効な防御手法を提案し、攻撃成功確率を最大60%まで低減したが、モデルの有用性は損なわなかった。

ABSTRACT

Graph Neural Networks (GNNs), which generalize traditional deep neural networks on graph data, have achieved state-of-the-art performance on several graph analytical tasks. We focus on how trained GNN models could leak information about the \emph{member} nodes that they were trained on. We introduce two realistic settings for performing a membership inference (MI) attack on GNNs. While choosing the simplest possible attack model that utilizes the posteriors of the trained model (black-box access), we thoroughly analyze the properties of GNNs and the datasets which dictate the differences in their robustness towards MI attack. While in traditional machine learning models, overfitting is considered the main cause of such leakage, we show that in GNNs the additional structural information is the major contributing factor. We support our findings by extensive experiments on four representative GNN models. To prevent MI attacks on GNN, we propose two effective defenses that significantly decreases the attacker's inference by up to 60% without degradation to the target model's performance. Our code is available at https://github.com/iyempissy/rebMIGraph.

研究の動機と目的

  • GNNが一般化性能を有しているにもかかわらず、学習ノードのメンバー情報が漏洩するかどうかを調査すること。
  • 過学習を超えた脆弱性の根本的原因を特定すること、特にグラフ構造の果たす役割を特定すること。
  • モデルの有用性を損なわずにメンバー情報推定攻撃に対処する実用的な防御を構築すること。
  • 出力ノイズ付加と近傍ノードクエリのノイズ付加が、攻撃成功確率をどれほど低減できるかを評価すること。
  • 多様なグラフ特性を有する異なるデータセットにおいて、防御手法の有効性を比較すること。

提案手法

  • 2つの現実的なメンバー情報推定攻撃設定を導入した:1つはモデルの事後確率を直接使用する(VanPd)、もう1つは実世界のクエリ制約を模倣するための近傍ノードのサンプリング(NsD)を用いる。
  • ブラックボックス攻撃モデルを、ターゲットGNNの信頼度スコア(クラス事後確率)を用いて、学習ノードと非学習ノードを区別するように学習した。
  • 出力ノイズ付加(VanPd)とクエリ近傍ノードのノイズ付加(NsD)により防御を実装し、推論時にターゲットモデルへの入力を歪めるようにした。
  • LbP(ラベルベースのノイズ付加)防御は、ノイズを低減しつつプライバシーを維持するためのビニングベースの戦略であり、特に低次数のグラフで有効である。
  • 攻撃AUC、ラベル損失(ℒ)、信頼度スコア歪み(𝓒)といった指標を用いて性能を評価し、5つのベンチマークデータセットで比較した。
  • 実験は、Cora、CiteSeer、PubMed、Flickr、Redditを対象とし、多様なグラフ構造とノード次数をカバーした。
Figure 1 : Attack methodology for membership inference on GNN models. The training nodes and neighbor information used for training the shadow GNN model are labeled as Member . We also query the shadow model with nodes from a test graph and labeled the predictions as non-Member . These predictions a
Figure 1 : Attack methodology for membership inference on GNN models. The training nodes and neighbor information used for training the shadow GNN model are labeled as Member . We also query the shadow model with nodes from a test graph and labeled the predictions as non-Member . These predictions a

実験結果

リサーチクエスチョン

  • RQ1GNNが一般化性能を有しており過学習していない状況でも、なぜメンバー情報推定攻撃に対して脆弱になるのか?
  • RQ2グラフ構造とノード次数は、GNNにおけるメンバー情報推定攻撃の成功率にどのように影響するか?
  • RQ3出力ノイズ付加と近傍ノードクエリのノイズ付加は、GNNにおけるメンバー情報推定攻撃に対して効果的に防御できるか?
  • RQ4異なる防御手法は、プライバシー保護とモデル有用性の維持の観点で、どのように比較できるか?
  • RQ5防御手法は、攻撃者の推定能力を低下させる一方で、ターゲットモデルの性能をどの程度損なうか?

主な発見

  • GNNの構造的エンコーディングが、過学習とは別に、メンバー情報推定攻撃に対して脆弱な主な要因である。
  • 正則化が適切に施されたGNNですら、ノード表現がグラフトポロジーに極めて感受的であるため、メンバー情報推定攻撃に対して高い感受性を示す。
  • 近傍ノードのクエリをサンプリングするNsD防御は、攻撃成功確率を最大60%まで低減し、ラベル損失と信頼度歪みは最小限に抑えられる。特に、Reddit や Flickr のような高次数グラフで顕著に効果的である。
  • NsDは、Redditで信頼度スコア歪みが0.05と最も低く、VanPd(0.82)やLbP(0.60)と比較して、より無関心的かつ有用性を保つ防御である。
  • Cora や PubMed のような低次数グラフでは、NsDは周囲の変動が限られるためやや効果が薄いが、依然としてラベル損失0.15の条件下で攻撃精度を12%低下させた。
  • VanPdは攻撃性能の低減に有効であるが、モデルの有用性に顕著な劣化を引き起こし、Redditで信頼度歪みが0.82に達するため、実世界の展開にはあまり適さない。
(a) TSTF Setting
(a) TSTF Setting

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。