该论文研究了真实数据与文本到图像(T2I)生成数据混合训练(RSMT)对隐私泄露的影响。尽管在学术界和工业界,使用T2I合成数据扩充真实数据已成为缓解数据稀缺和隐私限制的常见做法,但先前研究主要关注合成数据替代敏感样本对隐私的保护作用,而忽略了混合训练中剩余真实样本的隐私风险。本文首次揭示RSMT会显著放大真实训练样本的隐私泄露。作者建立了理论框架“RSMT记忆放大”,证明合成数据的加入会将真实样本推向混合特征空间的边缘区域,导致模型更主动地记忆这些样本。基于此理论,提出了系统性评估风险的成员推断攻击方法RSMIXLeak,包括两种变体:非对抗变体用于评估良性RSMT管线下由真实与T2I数据固有差异导致的下界泄漏;对抗变体则考虑攻击者控制T2I模型或贡献恶意数据,通过高级语义属性绑定或不可察觉的像素级涂层人为扩大目标类的分布差异,进一步放大隐私泄露同时提升下游模型效用。最后,提出一种轻量级泄漏倾向指标,仅需真实数据即可计算,可靠识别不适合进入RSMT的高风险数据集,作为可自评估的缓解措施。该研究对数据隐私保护、机器学习安全及合成数据应用有重要警示意义。
💡 推荐理由: 首次揭示真实与合成数据混合训练会放大隐私泄露,挑战了业界普遍认为合成数据能保护隐私的假设,对使用T2I数据增强的模型训练场景具有根本性安全影响。
🎯 建议动作: 研究跟进