LeakPro 1: Läckage och risköversyn av maskininlärningsmodeller
Flera studier har visat möjligheten att extrahera data från tränade maskininlärningsmodeller. Dessa exempel utförs dock vanligtvis under idealistiska förhållanden och det har varit oklart om risken kvarstår under mer realistiska omständigheter. LeakPros mål var att skapa realistiska tester.
AI Sweden podcast om LeakPro
AI Sweden podcast träffade Johan Östman för att förstå vad LeakPro-ramverket handlar om och vilka machine learning-kopplade risker projektet velat adressera.
Utmaningar
Maskininlärningsmodeller är algoritmer som internt kodar förmågan att identifiera mönster i en datakälla. Inom många domäner, t.ex. inom livsvetenskap eller finans, kan data dock vara känslig. Det är därför av viktigt att bedöma svårigheten i att extrahera känslig information under realistiska angreppsscenarier.
Projektet skapade LeakPro, en plattform för att bedöma informationläckage i relation till i) tränade maskininlärningsmodeller, ii) under träning med federerad inlärning, och iii) vid användning av syntetiska data.
Syfte
Det primära syftet var att skapa LeakPro, en öppen plattform för att utvärdera risken för informationläckage i maskininlärningsapplikationer. LeakPro följer följande principer:
- Öppenhet: LeakPro utvecklades som ett öppet verktyg för det svenska ekosystemet. Då inferensattacker främst existerar som isolerade öar inom forskningslitteraturen strävade vi efter att samla in attackmetoder av hög kvalitet för olika modaliteter och göra dem tillgängliga för icke-experter.
- Skalbarhet: Eftersom det finns en mängd olika inferensattacker och området ständigt utvecklas var det viktigt att LeakPro designades modulärt för att möjliggöra skalbarhet och inkludering av nya attacker. Dessutom låter LeakPro användare att bedöma informationsläckage i, för sina användingsfall, realistiska miljöer. På så sätt möjliggör LeakPro identifiering/validering av realistiska attackvektorer.
- Relevans: För att säkerställa LeakPro:s fortsatta relevans antog vi inte bara en öppen källkod-strategi utan arbetade också för dess integration inom RISE Cyber Range för att förbereda för en långsiktig överlämning. Dessutom, för att verifiera LeakPro:s praktiska tillämpning, hade vi ambitionen att integrera LeakPro internt hos AstraZeneca, Sahlgrenska och Region Halland.
Utfall
LeakPro erbjuder en holistisk plattform, som kan köras lokalt, för att bedöma informationsläckage i följande sammanhang:
- Av tränade maskininlärningsmodeller under medlemskapattacker och konstruktionsattacker av träningsdata under öppen åtkomst (white-box) och API-åtkomst (black-box). Flera datamodaliteter stöds, t.ex. tabell, bilder och text.
- Under träningsstadiet för federerad inlärning där angriparen utgör antingen en klient eller server: Attackerna som inkluderats är medlemskapsinferens och återskapande av träningsdata.
- Informationläckaget mellan syntetiska data och dess ursprungliga datakälla: Intressanta attacker inkluderar medlemskapsinferens, länkbarhet och inferens av saknade värden.
- LeakPro finns tillgängligt som open source.
- LeakPro fortsätter 2025–2027 med ett utökat fokus. Läs mer om LeakPro 2.
LeakPro repository
Tillgänglig under Apache 2.0 licens: LeakPro repository
Fakta
Finansiering: Vinnova: Advanced and Innovative Digitalization
Total projektbudget: 18 373 296 SEK
Projektperiod: 1/12-2023 - 1/12-2025
Deltagare: AI Sweden, RISE, Scaleout, Syndata, Sahlgrenska University Hospital, Region Halland, och AstraZeneca
Referensgrupp (legala experter): AI Sweden, RISE, Region Halland, IMY och Esam
För mer information, kontakta
Relaterade nyheter