Skip to main content
QUICK REVIEW

[论文解读] Is Private Learning Possible with Instance Encoding?

Nicholas Carlini, Samuel Deng|arXiv (Cornell University)|Nov 10, 2020
Privacy-Preserving Technologies in Data参考文献 42被引用 11
一句话总结

本文研究了是否可以通过实例编码(即在将训练数据输入非私有学习器之前对其进行转换)实现私有机器学习。论文证明了在强隐私保证下理论上的不可能性结果,并展示了针对最先进的编码方案InstaHide的实际重建攻击,成功从编码数据中恢复出几乎完美的原始图像,表明此类方法无法提供有意义的隐私保护。

ABSTRACT

A private machine learning algorithm hides as much as possible about its training data while still preserving accuracy. In this work, we study whether a non-private learning algorithm can be made private by relying on an instance-encoding mechanism that modifies the training inputs before feeding them to a normal learner. We formalize both the notion of instance encoding and its privacy by providing two attack models. We first prove impossibility results for achieving a (stronger) model. Next, we demonstrate practical attacks in the second (weaker) attack model on InstaHide, a recent proposal by Huang, Song, Li and Arora [ICML'20] that aims to use instance encoding for privacy.

研究动机与目标

  • 探究在不牺牲模型准确率的前提下,实例编码是否能为机器学习提供强隐私保证。
  • 通过两种攻击模型,形式化实例编码方案的隐私与效用要求。
  • 评估InstaHide这一突出的实例编码方法对实际重建攻击的抗性。
  • 证明即使采用更大混合参数的InstaHide更强变体,依然存在漏洞。
  • 认为基于启发式方法的隐私声明不足以令人信服,并呼吁建立严格且可证伪的隐私定义。

提出的方法

  • 将实例编码形式化为使用任意函数E对训练数据进行变换,分离实例编码与标签编码。
  • 定义两种攻击模型:一种基于编码输出区分两个训练数据集,另一种从编码混合中重建原始图像。
  • 提出针对InstaHide的重建攻击,利用编码图像的聚类以及求解带噪声的线性系统来恢复源图像。
  • 使用基于GAN的重新着色方法,估计InstaHide线性混合过程中使用的混合权重和公共图像。
  • 应用基于结构相似性(SSIM)的递归减法方法,从混合编码中隔离并恢复单个私有图像。
  • 将攻击扩展至更大的混合参数(k),表明随着k增大,由于噪声平均效果更好,重建准确率反而提高。

实验结果

研究问题

  • RQ1是否存在任何实例编码方案,能够提供足够强的基于不可区分性的隐私保证,以匹配密码学标准?
  • RQ2即使编码设计用于隐藏原始图像,是否仍能从非私有学习器生成的编码数据中重建原始训练图像?
  • RQ3在InstaHide中,每组编码样本混合的图像数量(k)增加时,对重建攻击的可行性有何影响?
  • RQ4基于启发式方法的隐私论断(如InstaHide)在严格的密码分析检验下是否依然成立?
  • RQ5针对强隐私的理论不可能性结果,能否推广至像InstaHide这样的实际、现实世界的编码方案?

主要发现

  • 理论分析证明,任何有用的实例编码都无法以非可忽略的概率抵抗区分攻击,从而否定了强隐私声明的有效性。
  • 实际重建攻击成功从InstaHide挑战数据集中恢复全部私有图像,成功率高达69%,且在85%的案例中至少恢复了三分之二的图像。
  • 即使仅有一个编码图像并完全掌握公共参数,攻击仍能近乎完美地重建图像,表明其存在严重漏洞。
  • 随着混合参数k的增加,攻击效果反而更优,这与声称‘更大k值提升安全性’的论断相矛盾。
  • 基于GAN的重新着色步骤能够准确估计混合权重,这对递归减法阶段的成功至关重要。
  • 对InstaHide的扩展版本(采用更大的k值)并未增强隐私保护,因为在k趋于无穷大时,公共图像带来的噪声变得可忽略不计。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。