Skip to main content
QUICK REVIEW

[論文レビュー] Performing Co-Membership Attacks Against Deep Generative Models

Kin Sum Liu, Chaowei Xiao|arXiv (Cornell University)|May 24, 2018
Adversarial Robustness in Machine Learning参考文献 25被引用数 6
ひとこと要約

本稿では、VAE や GAN などの深層生成モデルを標的とする、新たなプライバシー攻撃であるコメンバーシップ攻撃を紹介する。攻撃者は潜在空間からの入力データの再構築を目的に、攻撃者ネットワークを訓練する。この手法は先行研究に比べ優れた性能を示し、1つのインスタンスに対する攻撃と比較して、コメンバーシップ攻撃がはるかに効果的であることを示しており、また VAE は GAN よりもメンバーインファレンスに対してより脆弱であることが明らかになった。

ABSTRACT

In this paper we propose a new membership attack method called co-membership attacks against deep generative models including Variational Autoencoders (VAEs) and Generative Adversarial Networks (GANs). Specifically, membership attack aims to check whether a given instance x was used in the training data or not. A co-membership attack checks whether the given bundle of n instances were in the training, with the prior knowledge that the bundle was either entirely used in the training or none at all. Successful membership attacks can compromise the privacy of training data when the generative model is published. Our main idea is to cast membership inference of target data x as the optimization of another neural network (called the attacker network) to search for the latent encoding to reproduce x. The final reconstruction error is used directly to conclude whether x was in the training data or not. We conduct extensive experiments on a variety of datasets and generative models showing that: our attacker network outperforms prior membership attacks; co-membership attacks can be substantially more powerful than single attacks; and VAEs are more susceptible to membership attacks compared to GANs.

研究の動機と目的

  • 公開された状態の深層生成モデル(VAE や GAN など)におけるプライバシー的脆弱性を調査すること。
  • 分類器とは異なり、インタラクティブなクエリメカニズムを持たない生成モデルに焦点を当てたメンバーシップアタック研究における空白を埋めること。
  • 複数のインスタンスが訓練データにすべて含まれるか、すべて含まれないか(コメンバーシップ)という知識を活用することで、攻撃精度を向上させる、新たな攻撃フレームワークの開発。
  • 再構築誤差をメンバーシップの指標として用いる、教師なしでエンドツーエンドに最適化された攻撃者ネットワークの提案。このネットワークは、ターゲットデータを再構築するために潜在コードを最適化する。
  • 生成モデルにおけるモデルの汎化能力、データの多様性、メンバーシッププライバシー漏洩の間のトレードオフを評価すること。

提案手法

  • 攻撃者ネットワーク A を訓練し、生成器 Gθ(z) がターゲット入力 x をできるだけよく再構築できるように、潜在コード z を勾配降下法で最適化する。この際、再構築誤差 Δ(Gθ(z), x) を最小化する。
  • メンバーシップ推定を再構築タスクとして定式化する:攻撃者ネットワークが x に対して低い再構築誤差を達成できる場合、x は訓練データに含まれていた可能性が高い。
  • 複数のターゲットを同時に再構築できるように、攻撃者ネットワークの最適化を拡張し、コメンバーシップ攻撃を実装する。複数のターゲット間で共有される情報を活用することで、再構築精度を向上させる。
  • 攻撃者ネットワークの最終的な再構築誤差をバイナリ分類器として使用する:誤差が低い場合、そのデータは訓練セットに属すると判定する。
  • WGAN や VAE といったアーキテクチャを用い、MNIST、CelebA、SVHN で学習された VAE や GAN に対しても本手法を適用する。
  • 難易度の高い再構築が困難な訓練データポイントを選択するための adversarial sampling(敵対的サンプリング)を導入し、多様性の向上がメンバーシップアタックの成功率を高めることを実証する。

実験結果

リサーチクエスチョン

  • RQ1コメンバーシップ攻撃は、深層生成モデルにおける単一インスタンス攻撃と比較して、メンバーシップ推定の精度を顕著に向上させることができるか?
  • RQ2再構築ベースの攻撃者ネットワークは、VAE や GAN に対して、先行するメンバーシップアタック手法と比較して、どのように性能を発揮するか?
  • RQ3VAE は GAN よりもメンバーシップアタックに対してより脆弱であるか?その背後にある構造的・最適化的要因は何か?
  • RQ4訓練データに対する敵対的サンプリングは、どれほどモデルの多様性を向上させつつ、プライバシー漏洩リスクを増大させるか?
  • RQ5モデルの汎化能力(多様性)とメンバーシッププライバシーの間にはトレードオフがあるのか?また、両者をバランスさせるようにモデルを最適化できるか?

主な発見

  • 提案された攻撃者ネットワークは、VAE や GAN に対して、先行手法を上回るメンバーシップ推定精度を達成しており、特にコメンバーシップ設定下で顕著な向上を示した。
  • コメンバーシップ攻撃は、単一インスタンス攻撃を著しく上回り、複数のデータポイントの同時知識が再構築の正確性と攻撃成功確率を向上させることを示した。
  • VAE は GAN よりもメンバーシップアタックに対してより脆弱である。これは、明示的な尤度最大化と滑らかな潜在空間のおかげで、再構築が容易になるためと考えられる。
  • 再構築が困難なデータポイント(敵対的サンプリング)を選択することで、生成サンプルの分散が広がり、多様性が向上することが示されたが、同時にメンバーシップアタックの成功率も上昇した。
  • 敵対的サンプリングされたデータで学習したモデルは、データの分散という観点から高い汎化能力を示したが、同時にメンバーシップ推定に対してより脆弱であった。これは、多様性とプライバシーの間で矛盾が生じていることを示している。
  • 攻撃者ネットワークからの再構築誤差は、モデルの勾配やラベルにアクセスできない状況下でも、メンバーシップ状態の信頼性の高い指標として機能することが明らかになった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。