מה ההתקפה מנסה לגלות
התקפת שיוך-חברות היא התקפת פרטיות שמסיקה אם רשומה מסוימת נכללה בקבוצת הנתונים ששימשה להפקת פלט כלשהו — מודל למידת מכונה או סטטיסטיקה שפורסמה. עצם ההשתייכות עשוי להיות רגיש: אם המאגר הוא מחקר רפואי בחולים במחלה מסוימת, ואפשר לאשש שאדם נכלל בו, נודע בכך שהוא חולה. בתחום שני קווי מחקר: האחד שואל אם אדם נמצא בין אלה שעליהם חושבה סטטיסטיקה שפורסמה, והשני שואל אם דוגמה מסוימת נכללה בנתוני האימון של מודל — מתוך ציוני הביטחון שהוא מחזיר או מתוך הפרמטרים שלו.
השורש בגנטיקה, 2008
רבות מההתקפות האלה צמחו מבעיית זיהוי יחידים מתוך נתונים גנומיים מצטברים. במאמר מוקדם מ-2008 הראו נילס הומר (Nils Homer) ושותפיו שאפשר להשתמש בגנוטיפ של אדם, יחד עם התפלגויות אלל שפורסמו על פני אתרי SNP, כדי לקבוע אם תרם את ה-DNA שלו לאוכלוסיית מחקר. הם הדגימו זיהוי גם בתערובות שבהן תרומתו של אדם קטנה מ-0.1 אחוז מכלל ה-DNA. לפי המחברים, הממצאים מלמדים שסטטיסטיקה מצטברת על פני קבוצות, כמו שכיחות אללים או ספירות גנוטיפ, אינה מסתירה זהות. בעקבות הממצא הועברו מאגרים גנומיים רבים ממאגרים פתוחים לגישה מבוקרת.
מודלי-צל: ההתקפה המוצלחת הראשונה על מודל
ההתקפה של רזה שוקרי (Reza Shokri) ושותפיו, שמאמרה עלה לשרת arXiv בסוף 2016 ועודכן ב-2017, הייתה התקפת שיוך-החברות המוצלחת הראשונה על מודל למידת מכונה. היא נשענת על תצפית פשוטה: אצל מודלים רבים ציון הביטחון על רשומה גבוה יותר כשהרשומה הייתה חלק ממערך האימון. כדי לבנות אותה אימנו החוקרים "מודלי-צל", מודלים שאומנו על נתונים דומים לאלה של מודל המטרה; מכיוון שידעו בדיוק אילו רשומות אימנו אותם, יכלו לאמן מסווג נוסף שמנבא שיוך. ההתקפה הודגמה מול מודלי סיווג מסחריים של Google ושל Amazon, ובהם מודל שאומן על מערך שחרורים מבית חולים.
מתי היא עובדת, ומתי פחות
המקור הנפוץ ביותר לדליפה הוא התאמת-יתר, ולכן טכניקות סטנדרטיות שמצמצמות אותה מצמצמות גם את ההתקפה — אך בעקיפין ובלי ערובה. עם זאת, ההתקפות יעילות יותר דווקא כשהמודל גדול, הנתונים מורכבים ומערכי האימון והבדיקה גדולים — בדיוק המצב האופייני למודלים מודרניים. מול מודלי שפה גדולים הן דווקא פחות יעילות: הערכה מ-2024 העלתה שבמשימות רבות הן טובות רק במעט מניחוש אקראי, בין השאר מפני שהמודל נתקל בכל פריט נתונים פעם אחת בלבד, והחפיפה בין מערך האימון למערך הבדיקה מזערית.
הגנות, ומשמעות משפטית
ההגנה המובהקת ביותר היא פרטיות דיפרנציאלית, שמספקת ערובות תיאורטיות משום שהיא מגבילה את כמות המידע שרשומה בודדת יכולה לחשוף; ברשתות נוירונים היא מיושמת בדרך כלל בגרסה פרטית של ירידת גרדיאנט סטוכסטית. שאר האמצעים — שיפור ההכללה, החלפת ציוני הביטחון בערכים מקורבים, זיקוק מודל — משפרים פרטיות בלי ערובה תיאורטית, ותוקף שמתאים את עצמו להגנה עשוי לעקוף אותם. למשפט יש כאן משמעות ישירה: ב-GDPR מידע נחשב אישי כשאפשר לזהות באמצעותו אדם, גם בעקיפין, ולכן מודל שממנו אפשר להסיק שיוך למאגר נושא את אותן חובות הגנה.