คู่มือสังคม

การโจมตีโดยอนุมานสมาชิกภาพ

การโจมตีโดยอนุมานสมาชิกจะพยายามตรวจสอบว่าข้อมูลของบุคคลใดถูกใช้ในการฝึกโมเดลหรือไม่ เพียงแค่ตรวจสอบโมเดลเท่านั้น

อ่าน 2 นาทีอัปเดตล่าสุด

ภาพรวม

มันสําคัญเพราะการยืนยันว่าใครสักคนอยู่ในชุดฝึกอบรมทางการแพทย์หรือการเงินเองก็ถือเป็นการละเมิดความเป็นส่วนตัวอย่างร้ายแรง

เจาะลึก

การอนุมานสมาชิกใช้ประโยชน์จากสัญชาตญาณง่ายๆ: โมเดลมีแนวโน้มที่จะมีพฤติกรรมแตกต่างออกไปกับข้อมูลที่จดจำระหว่างการฝึกอบรมกับข้อมูลที่พวกเขาไม่เคยเห็น การโจมตีครั้งสำคัญในปี 2017 โดย Shokri และเพื่อนร่วมงานได้ฝึกฝน 'แบบจำลองเงา' ที่เลียนแบบเป้าหมาย จากนั้นจึงฝึกตัวแยกประเภทให้รับรู้รูปแบบความเชื่อมั่นของสมาชิกกับผู้ที่ไม่ใช่สมาชิก การโจมตีในภายหลังหลายครั้งนั้นง่ายกว่า: ตัวอย่างของสมาชิกมักจะสร้างการสูญเสียหรือความมั่นใจที่ต่ำกว่าผู้ที่ไม่ได้เป็นสมาชิกที่เทียบเคียงได้ การติดตั้งมากเกินไปจะขยายช่องว่างนี้ ดังนั้นบันทึกที่มีการจดจำหนักหรือบันทึกที่หายากจึงถูกเปิดเผยมากที่สุด อันตรายขึ้นอยู่กับบริบท หากแบบจำลองได้รับการฝึกอบรมเฉพาะกับผู้ป่วยที่มีการวินิจฉัยเฉพาะ การพิสูจน์ความเป็นสมาชิกจะเปิดเผยการวินิจฉัย การโจมตีเหล่านี้เป็นการทดสอบเชิงประจักษ์มาตรฐานว่าโมเดลจะรั่วไหลข้อมูลการฝึกหรือไม่

ข้อมูลเชิงลึกทางเทคนิค

การโจมตีสมัยใหม่ที่แข็งแกร่งที่สุด เช่น Likelihood Ratio Attack (LiRA) จะปรับเทียบความยากต่อตัวอย่างโดยการเปรียบเทียบการสูญเสียของโมเดลเป้าหมายในบันทึกกับการกระจายการสูญเสียจากหลายโมเดลที่ได้รับการฝึกโดยมีและไม่มีบันทึกนั้น การสอบเทียบนี้จะขจัดสัญญาณรบกวนออกจากตัวอย่างที่ง่ายหรือยาก ทำให้สัญญาณระหว่างสมาชิกกับไม่ใช่สมาชิกคมชัดขึ้น และเพิ่มอัตราบวกจริงอย่างมากในอัตราบวกเท็จต่ำ

ผลกระทบเชิงกลยุทธ์

ความเสี่ยงและความปลอดภัย

ความเสียหายที่เกิดจาก AI ที่เป็นหายนะและเกิดขึ้นทุกวันนั้นขึ้นอยู่กับว่าใครเข้าใจความเสี่ยงและใครสามารถดำเนินการได้

การตัดสินใจที่ชัดเจนยิ่งขึ้น

ความรู้สาธารณะและวิชาชีพเป็นตัวกำหนดว่านโยบายความปลอดภัยที่เข้มงวดจะเป็นไปได้ทางการเมืองหรือไม่

ตัดผ่านกระแสโฆษณาชวนเชื่อ

คำอธิบายที่ชัดเจนช่วยลดการจับภาพโดยการโฆษณาเกินจริง การประชาสัมพันธ์ในห้องปฏิบัติการ และการแสดงจริยธรรมที่คลุมเครือ

อนาคตของการโจมตีโดยอนุมานการเป็นสมาชิก

ในขณะที่โมเดลฝึกฝนข้อมูลส่วนบุคคลมากขึ้น การอนุมานของสมาชิกจึงกลายเป็นการตรวจสอบที่จำเป็น ไม่ใช่ข้อสงสัยทางวิชาการ หน่วยงานกำกับดูแลที่ตีความ GDPR และกฎหมายที่คล้ายกันจะถือว่าข้อมูลการฝึกอบรมที่จดจำไว้เป็นข้อมูลส่วนบุคคลมากขึ้น ดังนั้นการโจมตีจึงเพิ่มเป็นสองเท่าในการทดสอบการปฏิบัติตามข้อกำหนด การป้องกันหลัก ความเป็นส่วนตัวที่แตกต่างกัน ให้ขอบเขตที่พิสูจน์ได้แต่มีค่าใช้จ่ายที่แม่นยำ ผลักดันการวิจัยไปสู่การบัญชีความเป็นส่วนตัวที่เข้มงวดมากขึ้น การป้องกันแบบเลือกสรรของบันทึกที่หายาก และการยกเลิกการเรียนรู้ของเครื่องเพื่อลบบุคคลตามคำขอ

การใช้งานจริงในโลกแห่งความเป็นจริง

การตรวจสอบแบบจำลองการวินิจฉัยของโรงพยาบาลเพื่อตรวจสอบว่าบันทึกผู้ป่วยแต่ละรายสามารถระบุเป็นข้อมูลการฝึกอบรมได้หรือไม่

สาธิตการรั่วไหลที่เกี่ยวข้องกับ GDPR โดยการแสดงแบบจำลองที่จดจำบันทึกผู้ใช้เฉพาะ

การรวมโมเดลภาษาเข้าด้วยกันเพื่อทดสอบว่าอีเมลหรือเอกสารส่วนตัวอยู่ในคลังข้อมูลการฝึกอบรมหรือไม่

การประเมินว่าการฝึกอบรมด้านความแตกต่างและความเป็นส่วนตัวปิดช่องว่างระหว่างสมาชิกกับไม่ใช่สมาชิกจริงหรือไม่

ความเสี่ยงและรั้ว

การรักษาความเสี่ยงที่มีอยู่เป็นไซไฟในขณะที่สารประกอบความสามารถ

ความปลอดภัยของผลิตภัณฑ์พื้นผิวที่สับสนด้วยการจัดตำแหน่งภายใต้ความเป็นอิสระสูง

ปล่อยให้ผู้ชมที่ไม่ใช่ภาษาอังกฤษและไม่ใช่ผู้เชี่ยวชาญเหลือเพียงแหล่งข้อมูลคุณภาพต่ำ

แผนงานการดำเนินงาน

1

แยกอันตรายของผลิตภัณฑ์ การใช้ในทางที่ผิด และความเสี่ยงในการสูญเสียการควบคุม/การวางแนวที่ไม่ถูกต้อง

2

ถามว่าหลักฐานใดที่จะเปลี่ยนมุมมองของคุณเกี่ยวกับลำดับเวลาและความรุนแรง

3

ชอบแหล่งที่มาหลักและการประเมินที่เป็นรูปธรรมมากกว่าคำกล่าวอ้างทางการตลาด

4

ระบุเส้นทางการดำเนินการเส้นทางเดียว: อาชีพ นโยบาย เงินทุน หรือทักษะ ไม่ใช่แค่ความตระหนักรู้เท่านั้น

สำรวจต่อไป

Free newsletter

Get the daily AI briefing

Three verified AI stories every weekday morning, written in plain English. Free forever, no ads.

One email each weekday. Unsubscribe in one click. We never sell or share your address.

Test yourself

Take the Membership Inference Attacks quiz

Instant feedback on every answer, and a shareable certificate with a verifiable ID once you pass a course.

เริ่มแบบทดสอบ

Support free AI education. AI Understanding is a 501(c)(3) nonprofit — no ads, no paywall, ever. Make a donation

คำแนะนำต่อไป

การโจมตีแบบฉีดทันที

คำถามที่พบบ่อย

การโจมตีเพื่อสรุปสมาชิกคืออะไร?

การโจมตีโดยอนุมานสมาชิกจะพยายามตรวจสอบว่าข้อมูลของบุคคลใดถูกใช้ในการฝึกโมเดลหรือไม่ เพียงแค่ตรวจสอบโมเดลเท่านั้น เป็นเรื่องสำคัญเนื่องจากการยืนยันว่ามีคนอยู่ในชุดการฝึกอบรมทางการแพทย์หรือทางการเงินอาจเป็นการละเมิดความเป็นส่วนตัวที่ร้ายแรงได้

การโจมตีโดยอนุมานสมาชิกพยายามระบุอะไร

การโจมตีอนุมานถึงความเป็นสมาชิก: ไม่ว่าจะใช้จุดข้อมูลที่กำหนดในการฝึกโมเดลหรือไม่ ซึ่งสามารถรั่วไหลข้อมูลที่ละเอียดอ่อนได้

คุณสมบัติโมเดลใดที่ขยายช่องโหว่ต่อการโจมตีเหล่านี้ได้มากที่สุด

การติดตั้งมากเกินไปจะขยายช่องว่างด้านพฤติกรรมระหว่างสมาชิกการฝึกอบรมกับข้อมูลที่มองไม่เห็น ทำให้ตรวจจับความเป็นสมาชิกได้ง่ายขึ้น

Shokri และคณะดั้งเดิมปี 2017 ใช้เทคนิคอะไร โจมตีพึ่งพา?

พวกเขาฝึกโมเดลเงาที่เลียนแบบเป้าหมายเพื่อสร้างพฤติกรรมของสมาชิก/ไม่ใช่สมาชิกที่มีป้ายกำกับสำหรับตัวแยกประเภทการโจมตี

เหตุใดการอนุมานสมาชิกภาพจึงเป็นอันตรายได้แม้ว่าจะไม่เปิดเผยเนื้อหาของบันทึกก็ตาม

หากชุดข้อมูลถูกกำหนดโดยแอตทริบิวต์ที่ละเอียดอ่อน เพียงการยืนยันการมีอยู่ของใครบางคนจะเผยให้เห็นแอตทริบิวต์นั้น

อะไรทำให้ Likelihood Ratio Attack (LiRA) แข็งแกร่งกว่าเกณฑ์การสูญเสียที่ไร้เดียงสา

LiRA เปรียบเทียบการสูญเสียเป้าหมายกับการแจกแจงจากแบบจำลองที่ได้รับการฝึกโดยมีและไม่มีแต่ละบันทึก โดยลบสัญญาณรบกวนที่ยากต่อตัวอย่าง