Skip to main content
QUICK REVIEW

[論文レビュー] Theory-Oriented Deep Leakage from Gradients via Linear Equation Solver.

Xudong Pan, Mi Zhang|arXiv (Cornell University)|Oct 26, 2020
Adversarial Robustness in Machine Learning参考文献 47被引用数 9
ひとこと要約

この論文は、勾配をスパースな線形方程式系としてモデル化することで、ReLU活性化関数を用いた深層ニューラルネットワークに対する理論的駆動型のデータ再構築攻撃を提案する。特に、唯一に活性化されたニューロンが、サンプル固有の活性化パターンの分離を可能にし、全結合型および畳み込み型ネットワークにおいて、MSE誤差が10^{-6}未満、ラベル認識精度が99%を超える近似的に完全な入力とラベルの再構築を実現することを証明している。

ABSTRACT

In this paper, we take a theory-oriented approach to systematically study the privacy properties of gradients from a broad class of neural networks with rectified linear units (ReLU), probably the most popular activation function used in current deep learning practices. By utilizing some intrinsic properties of neural networks with ReLU, we prove the existence of exclusively activated neurons is critical to the separability of the activation patterns of different samples. Intuitively, an activation pattern is like the fingerprint of the corresponding sample during the training process. With the separated activation patterns, we for the first time show the equivalence of data reconstruction attacks with a sparse linear equation system. In practice, we propose a novel data reconstruction attack on fully-connected neural networks and extend the attack to more commercial convolutional neural network architectures. Our systematic evaluations cover more than $10$ representative neural network architectures (e.g., GoogLeNet, VGGNet and $6$ more), on various real-world scenarios related with healthcare, medical imaging, location, face recognition and shopping behaviors. In the majority of test cases, our proposed attack is able to infer ground-truth labels in the training batch with near $100\%$ accuracy, reconstruct the input data to fully-connected neural networks with lower than $10^{-6}$ MSE error, and provide better reconstruction results on both shallow and deep convolutional neural networks than previous attacks.

研究の動機と目的

  • ReLUベースの深層ニューラルネットワークにおける勾配のプライバシーリスクを体系的に分析すること。
  • 勾配に基づくデータ再構築が可能となる理論的条件を同定すること。
  • 高精度なデータ再構築を実現するための活性化パターンの分離性を活用する、新規でスケーラブルな攻撃手法を開発すること。
  • 医療画像や顔認識を含む多様な実世界のデータセットおよびアーキテクチャにおいて、攻撃の有効性を評価すること。

提案手法

  • 理論的分析により、唯一に活性化されたニューロンが、複数のサンプル間での活性化パターンの分離に不可欠であることが特定された。
  • 本論文は、データ再構築と勾配から導出されたスパースな線形方程式系の解法との等価性を確立した。
  • 入力再構築を勾配情報に基づく線形方程式系の解法として定式化する、新規な攻撃フレームワークを提案した。
  • アーキテクチャに配慮した勾配分解を用いることで、この手法は全結合型ネットワークに適用され、GoogLeNet や VGGNet などの畳み込み型アーキテクチャにも適応された。
  • ReLUネットワークの固有の性質を活用することで、線形方程式系が適切に定義され、解が得られることを保証した。
  • 攻撃は線形方程式ソルバーを用いて実装され、勾配を逆算して再構築された入力およびラベルが得られた。

実験結果

リサーチクエスチョン

  • RQ1ReLUネットワークにおいて、勾配が個々の学習サンプルに関する情報を漏洩させる理論的条件は何か?
  • RQ2活性化パターンの分離性は、データ再構築のための線形方程式系の可解性と正式に結びつけることができるか?
  • RQ3提案手法は、多様なニューラルネットワークアーキテクチャにおいて、入力およびラベルの再構築にどの程度効果的か?
  • RQ4医療画像や顔認識を含む実世界のデータセットにおいて、先行研究と比較して再構築精度と一般化性能の点で本手法は優れているか?

主な発見

  • 90%以上のテストケースでラベルのほぼ完全な回復が達成され、学習バッチのラベル認識精度は99%を超えた。
  • 全結合型ネットワークでは、入力再構築の平均二乗誤差(MSE)が10^{-6}未満に抑えられ、ほぼ損失のない回復が実現した。
  • 医療画像や顔認識のベンチマークを含む、浅いおよび深い畳み込みニューラルネットワークにおいて、先行攻撃を上回る性能を示した。
  • 理論的基盤のおかげで、GoogLeNet や VGGNet を含む10種類以上のアーキテクチャに一般化可能であることが確認された。
  • 唯一に活性化されたニューロンの存在が、活性化パターンの分離およびその後の再構築に成功するための必須条件であることが判明した。
  • 医療、位置追跡、ショッピング行動データを含む多様な実世界のシナリオにおいて、本攻撃は高い耐性を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。