#feature-inversion

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Stefano Leggio, Giulio Rossolini, Alessandro Biondi

本文针对视觉 Transformer (ViT) 在分割推理(split inference)场景中的隐私泄露问题展开研究。在分割推理中,边缘设备将中间 token 表示发送给远程云端进行处理;这一过程中,通常采用 token 减少(token reduction)来降低计算与通信开销,以及 token 乱序(token shuffling)来破坏 token 的空间组织,从而可能减少信息泄露。然而,这些机制在特征反转攻击(feature inversion attack)下的实际隐私保护效果尚不清楚。作者发现,尽管乱序扰乱了传统重建攻击所需的空间结构,但所传输的 token embedding 中仍保留了丰富的位置信息。基于这一观察,作者提出了一种名为 SARA(Spatially Aligned Reconstruction Attack)的统一攻击流程,它通过预测原始 token 的位置并恢复其空间布局,再利用特征空间掩码自编码器重建被删除的 embedding,最终重构出原始输入图像。实验结果表明,token 乱序仅提供表面上的隐私,因为 SARA 能高保真地恢复 token 排列;token 减少提供了相对更强的保护,但保留的 token 若携带充分的语义和位置信息,仍然存在显著的泄露风险。为缓解此类风险,作者进一步提出了一种轻量级的边缘侧防御方案:在边缘端移除 positional embeddings,并通过知识蒸馏让边缘侧的 transformer 块逐步适应这种变化。该防御显著降低 SARA 的攻击性能,同时保持下游任务精度,且无需修改云端模型。论文揭示了分割推理中位置信息泄露的隐患,并提供了具有实用价值的防御方向。

💡 推荐理由: 该研究证明 token 乱序几乎不能保护 ViT 分割推理的输入隐私,边缘节点必须重新评估其已有的防御假设。所提出的轻量级防御可直接为实际推理系统提供可落地的加固方案,提醒模型部署方在传输中间特征时注意位置编码泄露。

🎯 建议动作: 研究跟进并纳入内部评估:针对使用 ViT 做分割推理的系统,进行隐私泄露测试,并考虑采用论文提出的防御方案进行加固。

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Akarsh K. Nair, Muhammad Arifur Rahman, David Brown, Mufti Mahmud

本文研究分割学习中的隐私泄露问题,提出了一种基于拓扑复杂性(persistent Betti complexity)的隐私感知分割学习框架。分割学习通过将神经网络在客户端和服务器之间分割来实现协作训练,但不当的分割点会导致中间表示泄露敏感信息(如特征反转攻击和梯度泄漏)。作者通过逐层分析发现,隐私风险在神经网络层间高度不均匀,存在尖锐的过渡区域,仅靠网络深度无法捕捉。具体而言,在更深的隐私关键分割点,特征反转的保真度可从可忽略的重建提升至SSIM高达0.98。进一步实验表明,Betti复杂度能够一致地识别出与高风险特征空间隐私泄露相关的表示区域。基于此观察,本文提出BettiSafe,一种无需显式执行攻击即可识别隐私敏感层的拓扑引导分割选择策略。与基于深度的启发式方法相比,BettiSafe将特征反转抵抗能力提升2至5倍,同时保持分类准确率。此外,基于Betti的正则化方法在不降低模型效用的前提下,将反转难度提升近5倍,实现了有利的隐私-效用权衡。总体而言,本文表明拓扑复杂度可作为安全、自适应且表示感知的分割学习的结构性描述符,适用于现实世界的协作系统。

💡 推荐理由: 分割学习是一种流行的隐私保护协作训练范式,但现有分割策略常忽略中间表示的隐私风险。本文引入拓扑复杂性分析,无需攻击模拟即可指导安全分割,显著提升了隐私防御能力,对联邦学习和边缘智能场景有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)