arXiv reaDer
データフリー モデル反転攻撃に対するスプリット コンピューティングのプライバシー脆弱性
Privacy Vulnerability of Split Computing to Data-Free Model Inversion Attacks
モバイル エッジ デバイスでは、ディープ ニューラル ネットワーク (DNN) 推論の需要が高まる一方で、コンピューティング リソースの厳しい制約に悩まされています。スプリット コンピューティング (SC) は、デバイス上で最初のレイヤーのみを実行し、残りをクラウドにオフロードすることによって、この問題に対する一般的なアプローチとして浮上しています。以前の研究では通常、プライベート データではなく中間機能のみがデバイスからクラウドに共有されるため、SC はプライバシー上の利点を提供すると想定していました。この作業では、(i) 新しいデータのないモデル反転方法を提示し、(ii) デバイスからのプライベート データが後で共有機能から高い忠実度で漏洩する可能性があるサンプル反転を実証することにより、この SC に起因するプライバシー保護を暴きます。数十のニューラル ネットワーク層。与えられた深いネットワークを複数の浅いブロックに分割し、各ブロックを反転法で反転する分割統治反転 (DCI) を提案します。さらに、反転モジュールのトレーニングをより適切に監視するために、反転結果を攻撃対象のモデルにリダイレクトすることにより、サイクル一貫性手法が導入されます。反転サンプルを導出する際の生成的事前確率と計算集約型最適化に基づく従来技術とは対照的に、DCI は、実際のデバイス データと生成的事前確率の必要性を取り除き、反転モジュールに対する単一のクイック フォワード パスで反転を完了します。初めて、識別ネットワークと生成ネットワークの両方について、データのないサンプル固有の反転を深いアーキテクチャと大規模なデータセットにスケーリングします。 ImageNet 上の ResNet および RepVGG モデルと CelebA 上の SNGAN に対してモデル反転攻撃を実行し、ネットワークの 40 層を超える中間機能から元の入力を復元します。
Mobile edge devices see increased demands in deep neural networks (DNNs) inference while suffering from stringent constraints in computing resources. Split computing (SC) emerges as a popular approach to the issue by executing only initial layers on devices and offloading the remaining to the cloud. Prior works usually assume that SC offers privacy benefits as only intermediate features, instead of private data, are shared from devices to the cloud. In this work, we debunk this SC-induced privacy protection by (i) presenting a novel data-free model inversion method and (ii) demonstrating sample inversion where private data from devices can still be leaked with high fidelity from the shared feature even after tens of neural network layers. We propose Divide-and-Conquer Inversion (DCI) which partitions the given deep network into multiple shallow blocks and inverts each block with an inversion method. Additionally, cycle-consistency technique is introduced by re-directing the inverted results back to the model under attack in order to better supervise the training of the inversion modules. In contrast to prior art based on generative priors and computation-intensive optimization in deriving inverted samples, DCI removes the need for real device data and generative priors, and completes inversion with a single quick forward pass over inversion modules. For the first time, we scale data-free and sample-specific inversion to deep architectures and large datasets for both discriminative and generative networks. We perform model inversion attack to ResNet and RepVGG models on ImageNet and SNGAN on CelebA and recover the original input from intermediate features more than 40 layers deep into the network.
updated: Tue Oct 25 2022 00:57:29 GMT+0000 (UTC)
published: Tue Jul 13 2021 18:01:43 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト